微软 9 月补丁日:974 个漏洞创历史新高,但真正值得 CISO 失眠的只有一件事

新闻
7小时前

2026 年 9 月微软一次性修补 974 个漏洞,刷新单月纪录,含 2 个已被实战利用的零日20 个可蠕虫化漏洞——但行业真正在讨论的是“AI 让漏洞清单越堆越长,但真正能威胁企业的关键漏洞并没有相应增加”。

msrc-sug-sept2026.png

总体而言,微软在本月的“补丁星期二”活动中发布了针对 Windows 723 个漏洞的补丁,并修复了 Office 套件中的 222 个安全漏洞,其中包括 Office 2016 中的 111 个漏洞。此外,SQL(62 个)、开发人员工具(22 个)、SharePoint Server(16 个)、Azure(12 个)、Skype for Business(10 个)和 Exchange Server(9 个)中的多个安全问题也得到了解决。

关键看点(让人读完能记住的):

1️⃣ 数字炸弹:一次补丁日等于 2020 年半年的工作量

  • 974 — 微软历史单月最高

  • 2,600+ — 2026 年迄今累计,已是 2020 年全年(1,245)的 两倍多

  • 113 — 被评为"严重"(Critical)级别的漏洞

  • 20 — 无需认证、无需用户交互即可远程代码执行的"蠕虫级"漏洞

  • 对比锚点:7 月刚刷的上一轮纪录是 570,两个月直接翻了 70%

这意味着企业 IT 运维团队每月打补丁的工作量,不是线性增长,是台阶式跃迁

2️⃣ 反直觉判断:Narang 那句金句值得裱起来

Tenable 高级工程师 Satnam Narang 的原话被两家媒体同时引用:

"AI-assisted vulnerability discovery in 2026 is creating larger haystacks, but it isn't finding more needles."
AI 让漏洞清单越堆越长,但真正能威胁企业的关键漏洞并没有相应增加

微软自己的解释是 AI 加速了发现速度,所以补丁变多。但攻击者真正能用的漏洞并没有同比例增加。

CISO 该怎么读这个信号:别再按"补丁数量"评估风险,按"哪些漏洞真能影响我"评估。否则永远在追一个越来越长的清单。

3️⃣ 两个零日:都在本地提权,但链路很关键


CVE

组件

类型

意义

CVE-2026-85880

Windows ALPC

堆缓冲区溢出 → 本地提权到 System

微软已 4 年没补过 ALPC,上一次还是 2023 年 1 月的 CVE-2023-21674

CVE-2026-81963

Windows Update Stack

链接跟随缺陷 → 本地提权到 System

5 年来 7 个 Update Stack 漏洞中,第一个被实战利用的

 技术解读:两个都是本地提权(local EoP),单独利用价值有限——攻击者得先在你机器上跑点东西。但它们是杀伤链的关键一环:钓鱼 → 远程漏洞 → EoP → 长期驻留。优先级是远程漏洞 + 被利用迹象,不是这两个零日本身。

4️⃣ 真正该优先处理的 7 个高危 RCE

根据Krebs和 ZDI 的 Dustin Childs 评估,本月最值得企业重点关注的:

CVE

产品

评级

CVE-2026-69730

Windows DNS(Server 2012 起 + Win10)

微软自己标注"可能被利用"DNS漏洞

CVE-2026-69829

Windows Shell

CVSS 9.8 严重远程代码执行漏洞

CVE-2026-55007

Exchange Server RCE

邮件系统历来是攻击者首选

CVE-2026-69465

SharePoint RCE

SharePoint 中的 RCE 漏洞

CVE-2026-69525

Remote Desktop Services RCE

远程桌面服务中的 RCE 漏洞

CVE-2026-65669

SQL Server EoP


CVE-2026-80097

Authenticator EoP

Authenticator 中的权限提升 (EoP) 漏洞

5️⃣ 全行业共振:补丁爆发不是微软的专利

微软并不是孤例。Adobe、Cisco、Google、Mozilla、Oracle 都在承认 AI 加速了漏洞发现,Google 已经把 Chrome 安全更新从月度改成双周度

同时,微软还推出了最新的服务堆栈更新 (SSU),这些更新被归类为关键更新。它们适用于 Windows Server 2012、Windows Server 2012 R2 和 Windows 10 版本 1607/Server 2016。

市场影响:这个趋势一旦确立,传统月度补丁日节奏会全面打破——漏洞管理的"响应窗口"会被压缩到按周甚至按天,对企业补丁平台(Ivanti、Tanium、ManageEngine 等)和托管服务是个重大利好。