微软修复近1000个安全漏洞
摘要
微软发布超过974个安全补丁,包含关键零日漏洞,创下单次更新最大规模纪录,其中人工智能技术助力加速漏洞发现。
**微软公司**今日发布更新,修补了其**Windows**操作系统及其他软件中至少974个安全漏洞,这是其迄今为止规模最大的一次补丁发布。微软表示人工智能正助力加速漏洞发现,但安全专家警告称,许多机构已在每月如此繁重的测试与部署工作中疲于应对优先级排序。
<div id="attachment_74285" style="width: 760px" class="wp-caption aligncenter"><img aria-describedby="caption-attachment-74285" decoding="async" class=" wp-image-74285" src="https://krebsonsecurity.com/wp-content/uploads/2026/09/shutterstock_278764853.jpg" alt="" width="750" height="498" srcset="https://krebsonsecurity.com/wp-content/uploads/2026/09/shutterstock_278764853.jpg 1000w, https://krebsonsecurity.com/wp-content/uploads/2026/09/shutterstock_278764853-768x510.jpg 768w, https://krebsonsecurity.com/wp-content/uploads/2026/09/shutterstock_278764853-782x519.jpg 782w" sizes="(max-width: 750px) 100vw, 750px" /><p id="caption-attachment-74285" class="wp-caption-text">图片来源:Shutterstock.com,作者:Kirill Makarov。</p></div>
本月补丁包彻底打破了这家软件巨头<a href="https://krebsonsecurity.com/2026/07/microsoft-patches-a-record-570-security-flaws/" target="_blank" rel="noopener">七月创下的记录</a>(当时修复了至少570个安全漏洞)。此次九月的“补丁星期二”使微软今年的漏洞修复总数超过2600个,是微软此前2020年创纪录的补丁年(1245个)的两倍多,且年内还有三个月时间。
本月修复了两个正在被积极利用的“零日”漏洞:<a href="https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-81963" target="_blank" rel="noopener">CVE-2026-81963</a> 和 <a href="https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-85880" target="_blank" rel="noopener">CVE-2026-85880</a>,两者均允许攻击者在 Windows 系统上提升权限。
今天修补的漏洞中,足有113个获得了微软的“严重”评级,这意味着它们可能被恶意软件或不法分子利用,在用户几乎不参与的情况下完全控制易受攻击的Windows机器。<span id="more-74277"></span>
本月更严重的严重漏洞之一是 <a href="https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-69730" target="_blank" rel="noopener">CVE-2026-69730</a>,这是一个存在于 Windows Server 2012 及更高版本以及 Windows 10 中的 DNS 弱点。微软警告称,未经身份验证的攻击者只需向受影响的系统发送特制数据包即可利用此弱点,且该漏洞很可能被利用。
另一个令人担忧的是 <a href="https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-69829" target="_blank" rel="noopener">CVE-2026-69829</a>,这是 Windows Shell 中的一个严重远程代码执行漏洞。该漏洞的CVSS基础评分为9.8(10分制为最严重),可被低攻击复杂性、无需权限、无需用户交互的方式利用。
<div id="attachment_74289" style="width: 760px" class="wp-caption aligncenter"><img aria-describedby="caption-attachment-74289" decoding="async" loading="lazy" class=" wp-image-74289" src="https://krebsonsecurity.com/wp-content/uploads/2026/09/msrc-sug-sept2026.png" alt="" width="750" height="539" srcset="https://krebsonsecurity.com/wp-content/uploads/2026/09/msrc-sug-sept2026.png 906w, https://krebsonsecurity.com/wp-content/uploads/2026/09/msrc-sug-sept2026-768x552.png 768w, https://krebsonsecurity.com/wp-content/uploads/2026/09/msrc-sug-sept2026-782x562.png 782w" sizes="(max-width: 750px) 100vw, 750px" /><p id="caption-attachment-74289" class="wp-caption-text">微软今日发布安全更新摘要。图片来源:msrc.microsoft.com。</p></div>
近期发布庞大补丁包的远不止微软一家。包括 Adobe、Cisco、Google、Mozilla 和 Oracle 在内的许多其他大型软件公司,近期都归功于人工智能辅助研究,提高了其补丁发布频率和数量(谷歌今日表示将改为每两周发布一次安全更新)。
**Fortra** 安全研究与开发副主任 **Tyler Reguly** 表示,部署 Windows 更新的一个核心挑战在于,由于并非所有第三方软件都能完美适应底层操作系统的更改,更新在被组织内全面安装前需要经过测试。
“是时候提醒我们的CISO和CSO了,”Reguly说,“你们是如何帮助团队度过这些困难时期的?你们是否让团队在下班后和周末部署更新以避免影响业务环境?你们是否为这份努力给予奖励?现在是时候审视预算,为那些在周六加班部署补丁、确保用户周一上班前完成工作的团队提供晚餐了。”
**Tenable** 高级研究工程师 **Satnam Narang** 指出,认识到微软修补的漏洞数量在增加,但能且将会影响大多数组织的漏洞数量仍然很低,这一点很重要。
“2026年的人工智能辅助漏洞发现正在制造更大的‘大海’,但并未捞到更多‘针’,”他说。“组织必须理解哪些漏洞真正适用于他们,是否因其可达性和可利用性而构成威胁,并基于此风险背景确定修复优先级。”
当然,普通 Windows 用户无需在部署前测试补丁,但他们仍需定期打开 Windows Update,否则就得忍受程序对挂起更新的持续提醒。考虑到这些 Windows 补丁发布规模的膨胀,最好别让它们月复一月地堆积。
企业 Windows 管理员应关注 <a href="https://www.askwoody.com/2026/september-2026-windows-updates-are-released/" target="_blank" rel="noopener">askwoody.com</a>,以了解任何似乎引发问题的更新消息。一如既往,<strong>SANS互联网风暴中心</strong>提供了<a href="https://isc.sans.edu/diary/September%202026%20Microsoft%20Patch%20Tuesday/33320" target="_blank" rel="noopener">按严重性和紧急程度排序的每个补丁细分报告</a>。
查看缓存全文
缓存时间: 2026/09/09 00:08
# 微软修补近1000个安全漏洞 —— Krebs on Security安全专栏
来源:https://krebsonsecurity.com/2026/09/microsoft-plugs-nearly-1000-security-holes/
**微软公司**今日发布更新程序,旨在修补其**Windows**操作系统及其他软件中的至少974个安全漏洞,这无疑是该公司迄今为止规模最大的单次补丁集。微软表示,人工智能正在加速漏洞发现进程,但安全专家警告称,许多机构已面临测试和部署如此大量月度补丁的优先级排序困境。
(图:Shutterstock.com, Kirill Makarov)
本月的补丁包刷新了这家软件巨头在七月创下(https://krebsonsecurity.com/2026/07/microsoft-patches-a-record-570-security-flaws/)的记录,当时微软发布了针对至少570个安全漏洞的更新。九月“补丁星期二”使本年度累计修补漏洞数突破2600个,达到2020年创纪录年份(1245个)的两倍以上,而全年尚未结束。
本月修复了两个正被积极利用的“零日”漏洞:**CVE-2026-81963**(https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-81963)和**CVE-2026-85880**(https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-85880)均可允许攻击者提升Windows系统权限。
今日修复的漏洞中有113个被微软评为“严重”级别,意味着恶意软件或不法分子可能利用这些漏洞几乎无需用户协助即可完全控制易受攻击的Windows设备。
本月较严重的严重漏洞包括**CVE-2026-69730**(https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-69730),这是存在于Windows Server 2012及更高版本以及Windows 10中的DNS弱点。微软警告称,未经授权的攻击者仅需向受影响系统发送特制数据包即可利用此弱点,且该漏洞很可能被利用。
同样值得关注的是**CVE-2026-69829**(https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-69829),这是Windows Shell中一个严重的远程代码执行漏洞。该漏洞的CVSS基础评分为9.8(满分10分),攻击复杂度低、无需权限且无需用户交互即可利用。
(微软今日发布的安全更新摘要图。来源:msrc.microsoft.com)
近期发布大规模补丁集的远不止微软一家。包括Adobe、思科、谷歌、Mozilla和甲骨文在内的许多大型软件公司,近期均表示人工智能辅助研究提升了其补丁发布频率和数量(谷歌今日宣布将改为每两周发布一次安全更新)。
**Fortra**安全研究与开发副主任**Tyler Reguly**指出,部署Windows更新的核心挑战在于必须经过测试才能在全机构范围内安装,因为并非所有第三方软件都能在底层操作系统变更时保持无缝运行。
“现在是时候提醒我们的CISO和CSO了,”Reguly表示,“你们如何帮助团队度过这些艰难时期?是否安排团队在夜间或周末部署更新以避免影响业务环境?是否会对这种额外努力给予奖励?是时候从预算中拨款,为那些在周六加班部署补丁、确保用户周一上班前完成更新的团队准备晚餐了。”
**Tenable**高级首席研究工程师**Satnam Narang**表示,必须认识到:尽管微软修补的漏洞数量在增长,但实际可能影响大多数机构的漏洞数量仍然很低。
“2026年人工智能辅助的漏洞发现正在制造更大的‘干草堆’,但并未找到更多‘针头’,”他强调,“机构必须厘清哪些漏洞真正适用于自身,判断它们是否因可达性和可利用性构成威胁,并基于风险背景确定修复优先级。”
当然,普通Windows用户无需在部署前测试补丁,但仍需定期打开Windows Update,或接受程序关于待处理更新的提示通知。按照目前Windows补丁规模不断膨胀的速度,最好避免让更新堆积数月。
企业Windows管理员应持续关注**askwoody.com**(https://www.askwoody.com/2026/september-2026-windows-updates-are-released/)以获取可能引发问题的更新信息。一如既往,**SANS互联网风暴中心**提供了按严重性和紧迫性排序的单补丁分析报告(https://isc.sans.edu/diary/September%202026%20Microsoft%20Patch%20Tuesday/33320)。
相似文章
微软修复近400个安全漏洞
微软为近400个安全漏洞发布了补丁,其中包括一个已被积极利用的零日漏洞,而AI驱动的漏洞发现持续令补丁数量膨胀。
Microsoft 修复创纪录的 570 个安全缺陷
Microsoft 发布了创纪录的 570 个 Windows 及其他软件的安全补丁,包括 60 个严重缺陷和三个零日漏洞,并将数量激增归因于 AI 辅助的漏洞发现。
微软修补创纪录数量的安全漏洞,归因于其使用AI
微软为Windows、Office及其他产品发布了创纪录的570个安全补丁,并将这一增长归因于AI辅助漏洞发现。
为何本月Microsoft补丁发布如此重磅?
Microsoft在2026年9月修补了创纪录的972个漏洞,其中112个为严重漏洞,同时业界对AI驱动的网络攻击发出警告。
Microsoft 打破另一个补丁星期二记录
Microsoft 将在九月打破另一个补丁星期二记录,发布超过 650 个 Windows 安全修复,这得益于能快速发现软件漏洞的 AI 模型。