微软修复近400个安全漏洞

Krebs on Security 新闻

摘要

微软为近400个安全漏洞发布了补丁,其中包括一个已被积极利用的零日漏洞,而AI驱动的漏洞发现持续令补丁数量膨胀。

<strong>微软</strong>今天发布了更新,以修复其 <strong>Windows</strong> 操作系统和受支持软件中至少 398 个安全漏洞,其中包括一个已被积极利用的弱点,以及另外两个在今天之前已被公开详细描述的漏洞。 <div id="attachment_74109" style="width: 758px" class="wp-caption aligncenter"><img aria-describedby="caption-attachment-74109" decoding="async" class=" wp-image-74109" src="https://krebsonsecurity.com/wp-content/uploads/2026/08/workingonpc.png" alt="" width="748" height="531" srcset="https://krebsonsecurity.com/wp-content/uploads/2026/08/workingonpc.png 649w, https://krebsonsecurity.com/wp-content/uploads/2026/08/workingonpc-100x70.png 100w" sizes="(max-width: 748px) 100vw, 748px" /><p id="caption-attachment-74109" class="wp-caption-text">图片来源:Shutterstock, Mallika Home Studio。</p></div> 微软 8 月份这份内容超载的补丁包并未超越其上个月创纪录发布的 570 多个安全更新,但却是 6 月份当时创纪录的近 200 个修复的两倍。微软将近期补丁泛滥归因于人工智能辅助发现的漏洞,专家们普遍认为,Windows 用户应该习惯每月第二个星期二(Patch Tuesday)的补丁日涵盖数百个新发现安全漏洞的想法。 微软今天修补的 398 个漏洞中,整整 42 个获得了雷德蒙德最严重的“严重”评级,这意味着它们严重到恶意软件或恶意分子可以在几乎不需要用户帮助的情况下利用它们远程控制 Windows 计算机。 微软本月修复的唯一已知“零日”漏洞是 <a href="https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-68820" target="_blank" rel="noopener">CVE-2026-68820</a>,这是核心 Windows 组件 <strong>afd.sys</strong> 中的一个权限提升弱点,安全公司 <strong>Automox</strong> 将其描述为“实际上每个端点上的 Windows 套接字连接背后的驱动程序”。 “这不是一个前门漏洞,”Automox 的 <strong>Landon Miles</strong> 在 <a href="https://www.automox.com/blog/patch-fix-tuesday-august-2026" target="_blank" rel="noopener">一篇 Patch Tuesday 博客文章</a>中写道。“这是攻击链中的第二步:攻击者通过钓鱼获得低权限立足点,然后利用驱动程序缺陷完全控制机器。7.0 的评分反映了高攻击复杂性,因为竞态条件非常棘手。漏洞利用必须反复尝试,直到时机成熟。显然还是有人成功利用了它。” <a href="https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-62832" target="_blank" rel="noopener">CVE-2026-62832</a> 是另一个微软标记为可能被利用的权限提升漏洞;该漏洞位于 Windows 用户配置文件服务中,可能与知名漏洞猎人 <strong>Nightmare Eclipse</strong> 最近<a href="https://www.theregister.com/security/2026/07/15/microsofts-serial-tormentor-drops-legacyhive-0-day/5271723" target="_blank" rel="noopener">公开披露的“LegacyHive”</a>有关。另一个公开披露的漏洞是 <a href="https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-72971" target="_blank" rel="noopener">CVE-2026-72971</a>,这是一个低影响的本地篡改漏洞,微软认为该漏洞不太可能被利用。<span id="more-74106"></span> 其他主要软件制造商同样在借助 AI 增加补丁数量和发布频率,包括 <strong>Adobe</strong>,上个月改为每月第二个和第四个星期二发布两次安全公告。<strong>Cisco</strong>、<strong>Google</strong>、<strong>Mozilla</strong> 和 <strong>Oracle</strong> 也在更频繁、更大量地发布更新。 种种迹象表明,AI 非常擅长发现软件中的安全漏洞。但至少就目前而言,修补由此产生的“漏洞大爆发”仍然是一项高度以人为中心的工作,而且 AI 技术在修复漏洞方面是否会和发现及利用漏洞一样出色,尚无定论。考虑到这些 AI 技术也在为它们发现的漏洞提供修复建议,这是一个重要的问题。 <strong>1Password</strong> 的研究人员最近<a href="https://1password.com/blog/why-ai-generated-patches-still-require-human-review" target="_blank" rel="noopener">研究</a>了不同大型语言模型(LLM)为新披露的复杂漏洞生成漏洞补丁时会发生什么。他们发现,LLM 生成的补丁在超过一半的情况下无法修复漏洞,或者在此过程中引入了新的弱点(或两者兼而有之)。 <strong>SANS Technology Institute</strong> 总裁 <strong>Ed Skoudis</strong> 表示,他的团队在使用 AI 生成补丁方面取得了出色的成果,前提是有人类参与其中,测试建议的修复方案并推动迭代改进。 “AI 正在迅速变得惊人地善于发现漏洞,但这项研究表明,修复漏洞是一个非常不同的问题,”Skoudis 今天在 SANS 新闻通讯中写道。“不要指望一次性的 AI 补丁能可靠地工作。相反,要迭代、测试、挑战、改进和验证。AI 可以成为非凡的补丁合作伙伴,但今天它仍然需要一个熟练的人在键盘前。” <strong>Fortra</strong> 的 <strong>Tyler Reguly</strong> 表示,虽然微软一次性修补数百个漏洞的报告促使一些组织试图更快地打补丁,但重要的是要记住,今天解决的近 400 个漏洞中,只有一个是已知被积极利用的。Reguly 建议安全负责人与其团队沟通,了解他们如何处理不断增加的工作量,这些工作通常涉及在生产环境部署修复之前进行测试。 “如果你是首席安全官,请与你的团队讨论他们如何转变或修改工作流程,以更好地适应我们正在看到的补丁变化,并通过实现他们希望看到的改变来支持他们跨各个组织单位的工作,”Reguly 说。“无论各供应商和组织试图告诉你什么,都没有必要急于应用这些更新。你需要确保推出的是安全且不会对系统产生负面影响的更新。” 说到键盘后面的人类,在应用本月庞大的补丁负载之前,别忘了备份你的系统和/或数据。每月补丁星期二后的第二天有时被戏称为“重启星期三”,但通常等待几天再应用这些庞大的更新包并无害处,因为偶尔不正常的补丁有时需要几天时间才能被微软妥善修复。 如需按严重性和紧迫性划分的可点击、逐补丁细目,请查看 SANS Internet Storm Center 的<a href="https://isc.sans.edu/diary/Microsoft%20Patch%20Tuesday%20August%202026/33236" target="_blank" rel="noopener">这份汇总</a>。
查看原文
查看缓存全文

缓存时间: 2026/08/12 08:27

# 微软修补近400个安全漏洞 来源:https://krebsonsecurity.com/2026/08/microsoft-plugs-nearly-400-security-holes/ **微软**今日发布了更新,以修复其**Windows**操作系统及受支持软件中至少398个安全漏洞,其中包括一个已被积极利用的弱点,以及另外两个在今天之前已被公开详述的漏洞。 图像:Shutterstock,Mallika Home Studio。 八月份微软这堆过于臃肿的补丁并未超越其上个月发布的570多个安全更新(https://krebsonsecurity.com/2026/07/microsoft-patches-a-record-570-security-flaws/),但却是六月份当时创纪录的近200个修复(https://krebsonsecurity.com/2026/06/a-record-breaking-patch-tuesday-for-june-2026/#more-73788)的两倍。微软将近期补丁泛滥归因于借助人工智能发现的漏洞,而专家们普遍认为,Windows用户应该习惯每个月的补丁星期二(每个月的第二个星期二)涵盖数百个新发现安全漏洞这一现状。 微软今日修补的398个漏洞中,足足有42个获得了微软最严峻的“严重”评级,这意味着它们严重到恶意软件或居心不良者可以在几乎无需用户帮助的情况下,利用它们远程控制Windows计算机。 本月微软修复的唯一一个已知“零日”漏洞是CVE-2026-68820(https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-68820),这是核心Windows组件**afd.sys**中的一个权限提升漏洞,安全公司**Automox**将其描述为“实际上每个端点上Windows套接字连接背后的驱动程序”。 “这不是一个前门漏洞,”Automox的**Landon Miles**在补丁星期二的博客文章中写道(https://www.automox.com/blog/patch-fix-tuesday-august-2026)。“这是攻击链中的第二步:攻击者通过网络钓鱼获得低权限立足点,然后利用该驱动程序缺陷完全控制目标机器。7.0的评分反映了较高的攻击复杂性,因为竞态条件非常棘手。利用代码必须一遍又一遍地尝试,直到时机命中。不过显然还是有人成功命中了。” CVE-2026-62832(https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-62832)是另一个微软标记为可能被利用的权限提升漏洞;这个位于Windows用户配置文件服务中的漏洞,可能与此前多产漏洞猎人**Nightmare Eclipse**公开披露的“LegacyHive”(https://www.theregister.com/security/2026/07/15/microsofts-serial-tormentor-drops-legacyhive-0-day/5271723)有关。另一个公开披露的漏洞是CVE-2026-72971(https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-72971),这是一个影响较小的本地篡改漏洞,微软认为其不太可能被利用。 其他主要软件厂商同样在借助AI提高补丁数量和发布频率,包括**Adobe**,上个月已改为每个月第二个和第四个星期二发布两次月度安全公告。**Cisco**、**Google**、**Mozilla**和**Oracle**也在以更频繁、更大量的方式发布更新。 从各方面来看,AI在发现软件安全漏洞方面相当擅长。但至少目前,修补由此产生的“漏洞大爆发”仍然是一项高度以人为核心的工作,而AI技术在修复漏洞方面是否能像发现和利用漏洞那样出色,尚无定论。考虑到这些AI技术同时也在为它们发现的漏洞提出修复建议,这是一个重要的问题。 **1Password**的研究人员最近研究了(https://1password.com/blog/why-ai-generated-patches-still-require-human-review)不同大语言模型(LLM)为最新披露的复杂漏洞生成漏洞补丁时会发生什么。他们发现,LLM生成的补丁有超过一半的情况下未能修复漏洞,或在过程中引入了新的弱点(或两者兼有)。 **SANS Technology Institute**校长**Ed Skoudis**表示,他的团队在使用AI生成补丁方面看到了出色的结果,前提是有人员参与其中,测试建议的修复方案并推动迭代改进。 “AI正迅速变得极其擅长发现漏洞,但这项研究显示,修复漏洞是一个非常不同的问题,”Skoudis今天在SANS通讯中写道。“不要期望AI一次性生成的补丁能可靠地工作。相反,要迭代、测试、质疑、改进和验证。AI可以成为非凡的补丁合作伙伴,但如今它仍然需要一个熟练的人类在键盘前。” **Fortra**的**Tyler Reguly**表示,尽管微软一次性修补数百个漏洞的消息促使一些组织试图加快修补速度,但重要的是要记住,今天处理的近400个漏洞中,只有一个是已知被积极利用的。Reguly建议安全负责人与团队沟通,了解他们如何处理不断增加的工作负载,这些工作通常涉及在生产环境部署修复之前进行测试。 “如果你是首席安全官,请与你的团队讨论他们如何调整或修改工作流程,以更好地适应我们正在看到的补丁变化,并通过促成他们希望做出的改变,在各个组织单位中为他们提供支持,”Reguly说。“无论各厂商和组织试图告诉你什么,都没有必要急于应用这些更新。你需要确保你推出的是安全的更新,不会对你的系统产生负面影响。” 说到键盘背后的人类,在应用本月这个庞大的补丁包之前,别忘了备份你的系统和/或数据。每个月的补丁星期二之后的第二天有时被戏称为“重启星期三”,但通常等几天再应用这些巨大的更新包也无妨,因为偶尔有问题的补丁有时需要几天时间才能被微软妥善解决。 如需按严重性和紧迫性逐条查看可点击的补丁明细,请查看SANS互联网风暴中心的这份汇总(https://isc.sans.edu/diary/Microsoft%20Patch%20Tuesday%20August%202026/33236)。

相似文章

Microsoft 修复创纪录的 570 个安全缺陷

Krebs on Security

Microsoft 发布了创纪录的 570 个 Windows 及其他软件的安全补丁,包括 60 个严重缺陷和三个零日漏洞,并将数量激增归因于 AI 辅助的漏洞发现。

2026年6月创纪录的补丁星期二

Krebs on Security

微软2026年6月补丁星期二创下纪录,修复了近200个安全漏洞,其中包括三个已被公开利用的零日漏洞。人工智能工具越来越多地被用于发现漏洞,安全研究员如Nightmare Eclipse发布漏洞利用代码。

2026年4月补丁星期二版本

Krebs on Security

微软2026年4月补丁星期二修复了创纪录的167个漏洞,包括一个正在被积极利用的SharePoint零日漏洞和一个公开披露的Windows Defender漏洞(BlueHammer),同时Google Chrome和Adobe Reader也修复了零日漏洞。