微软 9 月补丁日:974 个漏洞创历史新高,但真正值得 CISO 失眠的只有一件事
2026 年 9 月微软一次性修补 974 个漏洞,刷新单月纪录,含 2 个已被实战利用的零日 和 20 个可蠕虫化漏洞——但行业真正在讨论的是“AI 让漏洞清单越堆越长,但真正能威胁企业的关键漏洞并没有相应增加”。

总体而言,微软在本月的“补丁星期二”活动中发布了针对 Windows 723 个漏洞的补丁,并修复了 Office 套件中的 222 个安全漏洞,其中包括 Office 2016 中的 111 个漏洞。此外,SQL(62 个)、开发人员工具(22 个)、SharePoint Server(16 个)、Azure(12 个)、Skype for Business(10 个)和 Exchange Server(9 个)中的多个安全问题也得到了解决。
关键看点(让人读完能记住的):
1️⃣ 数字炸弹:一次补丁日等于 2020 年半年的工作量
974 — 微软历史单月最高
2,600+ — 2026 年迄今累计,已是 2020 年全年(1,245)的 两倍多
113 — 被评为"严重"(Critical)级别的漏洞
20 — 无需认证、无需用户交互即可远程代码执行的"蠕虫级"漏洞
对比锚点:7 月刚刷的上一轮纪录是 570,两个月直接翻了 70%
这意味着企业 IT 运维团队每月打补丁的工作量,不是线性增长,是台阶式跃迁。
2️⃣ 反直觉判断:Narang 那句金句值得裱起来
Tenable 高级工程师 Satnam Narang 的原话被两家媒体同时引用:
"AI-assisted vulnerability discovery in 2026 is creating larger haystacks, but it isn't finding more needles."
(AI 让漏洞清单越堆越长,但真正能威胁企业的关键漏洞并没有相应增加)
微软自己的解释是 AI 加速了发现速度,所以补丁变多。但攻击者真正能用的漏洞并没有同比例增加。
CISO 该怎么读这个信号:别再按"补丁数量"评估风险,按"哪些漏洞真能影响我"评估。否则永远在追一个越来越长的清单。
3️⃣ 两个零日:都在本地提权,但链路很关键
CVE | 组件 | 类型 | 意义 |
|---|---|---|---|
CVE-2026-85880 | Windows ALPC | 堆缓冲区溢出 → 本地提权到 System | 微软已 4 年没补过 ALPC,上一次还是 2023 年 1 月的 CVE-2023-21674 |
CVE-2026-81963 | Windows Update Stack | 链接跟随缺陷 → 本地提权到 System | 5 年来 7 个 Update Stack 漏洞中,第一个被实战利用的 |
技术解读:两个都是本地提权(local EoP),单独利用价值有限——攻击者得先在你机器上跑点东西。但它们是杀伤链的关键一环:钓鱼 → 远程漏洞 → EoP → 长期驻留。优先级是远程漏洞 + 被利用迹象,不是这两个零日本身。
4️⃣ 真正该优先处理的 7 个高危 RCE
根据Krebs和 ZDI 的 Dustin Childs 评估,本月最值得企业重点关注的:
CVE | 产品 | 评级 |
|---|---|---|
CVE-2026-69730 | Windows DNS(Server 2012 起 + Win10) | 微软自己标注"可能被利用"DNS漏洞 |
CVE-2026-69829 | Windows Shell | CVSS 9.8, 严重远程代码执行漏洞 |
CVE-2026-55007 | Exchange Server RCE | 邮件系统历来是攻击者首选 |
CVE-2026-69465 | SharePoint RCE | SharePoint 中的 RCE 漏洞 |
CVE-2026-69525 | Remote Desktop Services RCE | 远程桌面服务中的 RCE 漏洞 |
CVE-2026-65669 | SQL Server EoP | |
CVE-2026-80097 | Authenticator EoP | Authenticator 中的权限提升 (EoP) 漏洞 |
5️⃣ 全行业共振:补丁爆发不是微软的专利
微软并不是孤例。Adobe、Cisco、Google、Mozilla、Oracle 都在承认 AI 加速了漏洞发现,Google 已经把 Chrome 安全更新从月度改成双周度。
同时,微软还推出了最新的服务堆栈更新 (SSU),这些更新被归类为关键更新。它们适用于 Windows Server 2012、Windows Server 2012 R2 和 Windows 10 版本 1607/Server 2016。
市场影响:这个趋势一旦确立,传统月度补丁日节奏会全面打破——漏洞管理的"响应窗口"会被压缩到按周甚至按天,对企业补丁平台(Ivanti、Tanium、ManageEngine 等)和托管服务是个重大利好。
