大数跨境

微软 9 月补丁日:974 个漏洞创历史新高,但真正值得 CISO 失眠的只有一件事

微软 9 月补丁日:974 个漏洞创历史新高,但真正值得 CISO 失眠的只有一件事 数世咨询
2026-09-09
4
导读:微软一次性修补 974 个漏洞,刷新单月纪录,含 2 个已被实战利用的零日 和 20 个可
2026 年 9 月微软一次性修补 974 个漏洞,刷新单月纪录,含 2 个已被实战利用的零日 和 20 个可蠕虫化漏洞——但行业真正在讨论的是“AI 让漏洞清单越堆越长,但真正能威胁企业的关键漏洞并没有相应增加”。
总体而言,微软在本月的“补丁星期二”活动中发布了针对 Windows 723 个漏洞的补丁,并修复了 Office 套件中的 222 个安全漏洞,其中包括 Office 2016 中的 111 个漏洞。此外,SQL(62 个)、开发人员工具(22 个)、SharePoint Server(16 个)、Azure(12 个)、Skype for Business(10 个)和 Exchange Server(9 个)中的多个安全问题也得到了解决。
关键看点(让人读完能记住的):
1️⃣ 数字炸弹:一次补丁日等于 2020 年半年的工作量
  • 974 — 微软历史单月最高
  • 2,600+ — 2026 年迄今累计,已是 2020 年全年(1,245)的 两倍多
  • 113 — 被评为"严重"(Critical)级别的漏洞
  • 20 — 无需认证、无需用户交互即可远程代码执行的"蠕虫级"漏洞
  • 对比锚点:7 月刚刷的上一轮纪录是 570,两个月直接翻了 70%
这意味着企业 IT 运维团队每月打补丁的工作量,不是线性增长,是台阶式跃迁
2️⃣ 反直觉判断:Narang 那句金句值得裱起来
Tenable 高级工程师 Satnam Narang 的原话被两家媒体同时引用:
"AI-assisted vulnerability discovery in 2026 is creating larger haystacks, but it isn't finding more needles."
AI 让漏洞清单越堆越长,但真正能威胁企业的关键漏洞并没有相应增加
微软自己的解释是 AI 加速了发现速度,所以补丁变多。但攻击者真正能用的漏洞并没有同比例增加。
⚠️ CISO 该怎么读这个信号:别再按"补丁数量"评估风险,按"哪些漏洞真能影响我"评估。否则永远在追一个越来越长的清单。
3️⃣ 两个零日:都在本地提权,但链路很关键

CVE
组件
类型
意义
CVE-2026-85880
Windows ALPC
堆缓冲区溢出 → 本地提权到 System
微软已 4 年没补过 ALPC,上一次还是 2023 年 1 月的 CVE-2023-21674
CVE-2026-81963
Windows Update Stack
链接跟随缺陷 → 本地提权到 System
5 年来 7 个 Update Stack 漏洞中,第一个被实战利用的
💡 技术解读:两个都是本地提权(local EoP),单独利用价值有限——攻击者得先在你机器上跑点东西。但它们是杀伤链的关键一环:钓鱼 → 远程漏洞 → EoP → 长期驻留。优先级是远程漏洞 + 被利用迹象,不是这两个零日本身。
4️⃣ 真正该优先处理的 7 个高危 RCE
根据Krebs和 ZDI 的 Dustin Childs 评估,本月最值得企业重点关注的:

CVE
产品
评级
CVE-2026-69730
Windows DNS(Server 2012 起 + Win10)
微软自己标注"可能被利用"DNS漏洞
CVE-2026-69829
Windows Shell
CVSS 9.8 严重远程代码执行漏洞
CVE-2026-55007
Exchange Server RCE
邮件系统历来是攻击者首选
CVE-2026-69465
SharePoint RCE
SharePoint 中的 RCE 漏洞
CVE-2026-69525
Remote Desktop Services RCE

远程桌面服务中的 RCE 漏洞

CVE-2026-65669
SQL Server EoP

CVE-2026-80097
Authenticator EoP
Authenticator 中的权限提升 (EoP) 漏洞
5️⃣ 全行业共振:补丁爆发不是微软的专利
微软并不是孤例。Adobe、Cisco、Google、Mozilla、Oracle 都在承认 AI 加速了漏洞发现,Google 已经把 Chrome 安全更新从月度改成双周度
同时,微软还推出了最新的服务堆栈更新 (SSU),这些更新被归类为关键更新。它们适用于 Windows Server 2012、Windows Server 2012 R2 和 Windows 10 版本 1607/Server 2016。
市场影响:这个趋势一旦确立,传统月度补丁日节奏会全面打破——漏洞管理的"响应窗口"会被压缩到按周甚至按天,对企业补丁平台(Ivanti、Tanium、ManageEngine 等)和托管服务是个重大利好。

【声明】内容源于网络
0
0
数世咨询
中国数字化领域独立的第三方服务机构,提供网络安全行业的调查、研究与咨询服务。
内容 1172
粉丝 0
数世咨询 中国数字化领域独立的第三方服务机构,提供网络安全行业的调查、研究与咨询服务。
总阅读12.4k
粉丝0
内容1.2k