2026年4月补丁星期二版本

Krebs on Security 新闻

摘要

微软2026年4月补丁星期二修复了创纪录的167个漏洞,包括一个正在被积极利用的SharePoint零日漏洞和一个公开披露的Windows Defender漏洞(BlueHammer),同时Google Chrome和Adobe Reader也修复了零日漏洞。

<p><strong>Microsoft</strong> 今天推送了软件更新,修复了其 <strong>Windows</strong> 操作系统及相关软件中惊人的167个安全漏洞,包括一个 <strong>SharePoint Server</strong> 零日漏洞和一个公开披露的 <strong>Windows Defender</strong> 漏洞(被称为 &#8220;<strong>BlueHammer</strong>&#8221;)。此外,<strong>Google Chrome</strong> 修复了2026年的第四个零日漏洞,而 <strong>Adobe Reader</strong> 的紧急更新则解决了一个正在被积极利用、可能导致远程代码执行的漏洞。</p> <p><img decoding="async" loading="lazy" class=" wp-image-56287 aligncenter" src="https://krebsonsecurity.com/wp-content/uploads/2021/07/windupate.png" alt="一台Windows笔记本电脑正在更新阶段的图片,显示不要关闭电脑。" width="749" height="527" srcset="https://krebsonsecurity.com/wp-content/uploads/2021/07/windupate.png 841w, https://krebsonsecurity.com/wp-content/uploads/2021/07/windupate-768x541.png 768w, https://krebsonsecurity.com/wp-content/uploads/2021/07/windupate-782x550.png 782w, https://krebsonsecurity.com/wp-content/uploads/2021/07/windupate-100x70.png 100w" sizes="(max-width: 749px) 100vw, 749px" /></p> <p>微软警告称,攻击者已在利用 <a href="https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-32201" target="_blank" rel="noopener">CVE-2026-32201</a>,这是 Microsoft SharePoint Server 中的一个漏洞,允许攻击者通过网络欺骗受信任的内容或界面。</p> <p><strong>Mike Walters</strong>,<strong>Action1</strong> 的总裁兼联合创始人,表示 CVE-2026-32201 可以通过在受信任的 SharePoint 环境中呈现虚假信息来欺骗员工、合作伙伴或客户。</p> <p>&#8220;这个CVE可能引发钓鱼攻击、未经授权的数据篡改或社会工程攻击,从而导致进一步的入侵,&#8221; Walters 表示。&#8220;存在积极利用的情况大大增加了组织的风险。&#8221;</p> <p>微软还修复了 BlueHammer (<a href="https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-33825" target="_blank" rel="noopener">CVE-2026-33825</a>),这是 Windows Defender 中的一个权限提升漏洞。据 BleepingComputer 报道,发现该漏洞的研究员在通知微软后,因对微软的回应感到失望而 <a href="https://www.bleepingcomputer.com/news/security/disgruntled-researcher-leaks-bluehammer-windows-zero-day-exploit/" target="_blank" rel="noopener">公开了漏洞利用代码</a>。<strong>Will Dormann</strong>,<strong>Tharros</strong> 的高级首席漏洞分析师,他表示自己 <a href="https://infosec.exchange/@wdormann/116404516592597593" target="_blank" rel="noopener">确认</a> 在安装今天的补丁后,公开的 BlueHammer 利用代码已不再有效。<span id="more-73440"></span></p> <p><strong>Satnam Narang</strong>,<strong>Tenable</strong> 的高级职员研究工程师,表示4月是微软历史上第二大补丁星期二。Narang 还表示,有迹象表明,Adobe 在4月11日的紧急更新中修复的一个零日漏洞 &#8212; <a href="https://helpx.adobe.com/security/products/acrobat/apsb26-43.html" target="_blank" rel="noopener">CVE-2026-34621</a> &#8212; 自2025年11月以来至少已被积极利用。</p> <p><strong>Adam Barnett</strong>,<strong>Rapid7</strong> 的首席软件工程师,称微软今天的补丁总数是&#8220;该类别的全新记录&#8221;,因为其中包含了近60个浏览器漏洞。Barnett 表示,人们可能会忍不住认为,这一突然的激增与一周前今天宣布的 <a href="https://www.anthropic.com/glasswing" target="_blank" rel="noopener">Project Glasswing</a> 的热议有关 &#8212; 这是一个来自 Anthropic 的备受炒作但尚未发布的新 AI 能力,据称非常擅长在大量软件中查找漏洞。</p> <p>但他指出,<strong>Microsoft Edge</strong> 基于 Chromium 引擎,而 Chromium 维护者感谢了众多研究人员报告了微软上周五重新发布的漏洞。</p> <p>&#8220;一个稳妥的结论是,这种漏洞数量的增长是由不断扩展的 AI 能力驱动的,&#8221; Barnett 说。&#8220;随着 AI 模型在能力和可用性方面的进一步扩展,我们应该会看到漏洞报告数量进一步增加。&#8221;</p> <p>最后,无论您使用什么浏览器上网,定期完全关闭并重启浏览器非常重要。这很容易被推迟(尤其是如果您随时打开着无数标签页),但这是确保安装任何可用更新的唯一方法。例如,本月早些时候发布的 Google Chrome 更新修复了21个安全漏洞,包括高严重性的零日漏洞 <a href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-5281" target="_blank" rel="noopener">CVE-2026-5281</a>。</p> <p>如需每个补丁的可点击明细,请查看 <strong>SANS Internet Storm Center</strong> 的 <a href="https://isc.sans.edu/forums/diary/Microsoft%20Patch%20Tuesday%20April%202026./32898/" target="_blank" rel="noopener">补丁星期二汇总</a>。在应用这些更新时遇到问题?请在下面的评论中留言,很可能有人会提供解决方案。</p>
查看原文
查看缓存全文

缓存时间: 2026/05/16 03:28

# 2026年4月补丁星期二版本 来源:https://krebsonsecurity.com/2026/04/patch-tuesday-april-2026-edition/ **微软**今日推送了软件更新,修复了其**Windows**操作系统及相关软件中惊人的167个安全漏洞,包括一个**SharePoint Server**零日漏洞和一个公开披露的**Windows Defender**弱点,代号“**BlueHammer**”。此外,**Google Chrome**修复了2026年第四个零日漏洞,**Adobe Reader**的紧急更新修复了一个被积极利用的漏洞,该漏洞可导致远程代码执行。 一张显示正在更新的Windows笔记本电脑的图片,提示不要关闭计算机。 微软警告称,攻击者已开始针对CVE-2026-32201(https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-32201),这是Microsoft SharePoint Server中的一个漏洞,允许攻击者通过网络欺骗受信任的内容或界面。 **Action1**总裁兼联合创始人**Mike Walters**表示,CVE-2026-32201可被用来在受信任的SharePoint环境中呈现虚假信息,从而欺骗员工、合作伙伴或客户。 “这个CVE可以引发网络钓鱼攻击、未经授权的数据篡改或导致进一步入侵的社会工程活动,”Walters说。“存在积极利用的情况显著增加了组织风险。” 微软还修复了BlueHammer(CVE-2026-33825(https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-33825)),这是Windows Defender中的一个权限提升漏洞。据BleepingComputer报道,发现该漏洞的研究人员在通知微软并对其回应感到失望后,公开发布了漏洞利用代码(https://www.bleepingcomputer.com/news/security/disgruntled-researcher-leaks-bluehammer-windows-zero-day-exploit/)。**Tharros**的高级首席漏洞分析师**Will Dormann**确认(https://infosec.exchange/@wdormann/116404516592597593),在安装今天的补丁后,公开的BlueHammer利用代码已失效。 **Tenable**的高级员工研究工程师**Satnam Narang**表示,4月是微软有史以来第二大补丁星期二。Narang还指出,有迹象表明Adobe在4月11日紧急更新中修复的一个零日漏洞——CVE-2026-34621(https://helpx.adobe.com/security/products/acrobat/apsb26-43.html)——自2025年11月以来已被积极利用。 **Rapid7**的首席软件工程师**Adam Barnett**称,微软今日的补丁总数“在该类别中创下新纪录”,因为其中包括近60个浏览器漏洞。Barnett表示,人们可能会想当然地认为这一突然激增与一周前宣布的Project Glasswing(https://www.anthropic.com/glasswing)所产生的轰动有关——这是Anthropic备受期待但尚未发布的新AI能力,据称在发现大量软件中的漏洞方面非常出色。 但他指出,**Microsoft Edge**基于Chromium引擎,而Chromium维护者承认了微软上周五重新发布的漏洞来自广泛的研究人员。 “一个安全的结论是,这种数量的增加是由不断扩展的AI能力推动的,”Barnett说。“我们应该预计,随着AI模型在能力和可用性方面进一步扩展,漏洞报告数量将继续增加。” 最后,无论你使用什么浏览器上网,务必定期完全关闭并重新启动浏览器。这很容易被推迟(尤其是当你随时打开无数标签页时),但这是确保安装任何可用更新的唯一方法。例如,本月初发布的Google Chrome更新修复了21个安全漏洞,包括高严重性的零日漏洞CVE-2026-5281(https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-5281)。 如需可点击的逐补丁分解,请查看**SANS Internet Storm Center**的补丁星期二汇总(https://isc.sans.edu/forums/diary/Microsoft%20Patch%20Tuesday%20April%202026./32898/)。安装这些更新时遇到问题?请在下面的评论中留言,很可能有人会提供解决方案。

相似文章

2026年6月创纪录的补丁星期二

Krebs on Security

微软2026年6月补丁星期二创下纪录,修复了近200个安全漏洞,其中包括三个已被公开利用的零日漏洞。人工智能工具越来越多地被用于发现漏洞,安全研究员如Nightmare Eclipse发布漏洞利用代码。

2026年5月补丁星期二版

Krebs on Security

微软及其他科技巨头发布了2026年5月的安全补丁,Anthropic的Project Glasswing人工智能辅助发现漏洞,导致修复数量接近历史纪录。

微软修复近400个安全漏洞

Krebs on Security

微软为近400个安全漏洞发布了补丁,其中包括一个已被积极利用的零日漏洞,而AI驱动的漏洞发现持续令补丁数量膨胀。

Microsoft 修复创纪录的 570 个安全缺陷

Krebs on Security

Microsoft 发布了创纪录的 570 个 Windows 及其他软件的安全补丁,包括 60 个严重缺陷和三个零日漏洞,并将数量激增归因于 AI 辅助的漏洞发现。

神秘微软漏洞泄露者持续发布零日漏洞

Hacker News Top

一名匿名研究员在补丁星期二后发布了两款微软零日漏洞利用工具:YellowKey(BitLocker绕过)和GreenPlasma(权限提升),给组织带来严重安全风险。