阅读,与值得关注的内容Readance

微软发布史上规模最大补丁更新,974个漏洞一次性修复

FreeBuf


image


2026年9月补丁星期二更新修复的CVE漏洞数量创下历史纪录,共计974个,其中包含2个已遭在野利用的0Day漏洞、20个可蠕虫化漏洞,以及一个可通过Visio邮件触发的Exchange服务器严重远程代码执行(Remote Code Execution, RCE)漏洞。


Part01

更新规模创历史新高

微软2026年9月补丁星期二更新的修复规模创下新纪录。根据研究人员对第三方组件、Chromium相关漏洞的统计口径不同,微软在本次更新中修复的CVE漏洞数量在966到997个之间。9月上旬,微软已经提前修复了Azure、Entra ID、Edge及其他服务中的204个漏洞,这意味着9月累计修复的漏洞总数远高于本次更新公布的数字。


ZDI(零日计划)发布的报告指出:“微软本次更新规模创下新纪录,但这种量级的更新似乎已经成为新常态。和往常一样,准确统计本次修复的漏洞总数难度不小,我统计到本月微软共推送了972个新CVE漏洞的修复补丁。一方面,要祝贺微软的安全团队能维持这样的补丁修复效率;另一方面,AI辅助漏洞发现的趋势没有任何放缓迹象。不过截至目前,我们还没有观察到在野利用活动出现对应的峰值。”


2026年以来,受AI代码审计技术规模化应用的影响,微软每月修复的漏洞数量持续攀升,本次更新的修复规模更是出现大幅跳涨。ZDI在报告中明确指出,尽管微软将本月修复的58个漏洞标记为“更易被利用”,但目前尚未出现与漏洞数量增长对应的在野利用活动激增情况。


image

Part02

2个在野0Day均为本地提权漏洞

目前已发现遭攻击者在野利用的2个漏洞均为权限提升类漏洞。第一个是Windows高级本地过程调用(Advanced Local Procedure Call, ALPC)中的堆缓冲区溢出漏洞(CVE-2026-85880),通用漏洞评分系统(Common Vulnerability Scoring System, CVSS)评分为7.8。本地攻击者可利用该漏洞获取SYSTEM级权限,研究人员指出,这是2023年1月以来微软修复的第二个ALPC组件0Day漏洞。


第二个漏洞位于Windows更新栈组件中(CVE-2026-81963),CVSS评分为7.8。攻击者可诱导用户点击恶意链接实现权限提升,这也是微软首次确认Windows更新栈组件存在遭在野利用的漏洞。


这两个漏洞都需要攻击者获得本地访问权限与用户级权限,因此攻击者通常会在获取初始访问立足点后,利用这两个漏洞提升至更高权限。


Part03

高危漏洞需紧急处置

本月Exchange服务器相关漏洞的风险紧迫性甚至高于上述两个0Day漏洞,其中远程代码执行漏洞(CVE-2026-55007)需要用户立即重点关注。


微软安全公告显示:“未认证攻击者可向受影响的Exchange服务器发送附带特制Visio附件的邮件,服务器在执行内容索引操作时会处理该附件,攻击者成功利用后可在服务器上执行任意代码,整个过程无需用户交互。不过该漏洞的成功利用需要目标系统处于持续低内存(内存压力)状态,这种状态在系统正常运行时并不常见,因此漏洞的稳定触发难度较高,攻击者必须先诱导系统进入内存受限状态,或等待系统自发进入该状态后才能完成利用。”


微软将该漏洞的利用可靠性评级为“不可靠”,但攻击者只要反复尝试,只需成功一次即可达成攻击目标。另一个Exchange高危漏洞(CVE-2026-69380,CVSS评分8.1)同样需要优先修复:低权限的已认证攻击者可利用该漏洞冒充组织内任意用户,劫持所有邮箱数据。如果企业的Exchange服务器面向互联网开放,需立即开展补丁测试与部署工作。


远程桌面服务(Remote Desktop Services, RDS)本次也修复了一个紧急漏洞(CVE-2026-69525,CVSS评分9.8)。该漏洞为释放后重用漏洞,允许网络内的未认证攻击者在目标系统上执行任意代码。微软在公告中明确该漏洞的利用条件为攻击者处于“目标网络内部”,但CVSS评分的网络向量指标表明,只要攻击者能通过任意网络路径访问目标,就可能发起利用。企业环境中RDP(远程桌面协议,Remote Desktop Protocol)部署范围极广,结合该漏洞的CVSS高分与未认证攻击路径特性,无论技术上的利用限定条件如何,都应将其作为紧急风险处置。


Part04

20个可蠕虫化漏洞

涉及多个核心组件

微软本次还修复了20个可蠕虫化漏洞。这类漏洞允许远程未认证攻击者在无任何用户交互的情况下执行代码,具备支撑恶意软件在系统间自主传播的条件。受影响的组件包括DHCP服务器、Active Directory(活动目录)、Windows DNS服务器、SMB客户端、Netlogon服务、网络文件系统(Network File System, NFS)、路由和远程访问服务(Routing and Remote Access Service, RRAS)、IP Helper服务、消息队列服务等。


其中一个Windows DNS服务器漏洞(CVE-2026-69730)CVSS评分为9.8,ZDI将其称为“SigRed的精神续作”——SigRed是2020年遭在野利用的Windows DNS服务器高危蠕虫级漏洞。单轮补丁星期二更新就修复20个可蠕虫化漏洞,这一数量在以往的更新中非常罕见。


此外,微软本次还修复了17个SharePoint漏洞,其中4个为远程代码执行漏洞;修复了超过60个SQL Server漏洞,其中一个漏洞会影响SQL Server Management Studio中的SQL Copilot功能。


微软还修复了安卓端微软Authenticator的一个漏洞:用户完成身份验证操作后,恶意应用可利用该漏洞获取有效的访问令牌。各安全团队可根据自身业务环境确定修复优先级,但不能忽视上述任何一个漏洞的风险。


参考来源:

Microsoft’s Biggest Patch Tuesday: 974 CVEs, 2 Zero-Days and 20 Wormable Bugs

https://securityaffairs.com/198705/security/microsofts-biggest-patch-tuesday-974-cves-2-zero-days-and-20-wormable-bugs.html


推荐阅读


电报讨论


扫码加入AI安全交流群

下载FreeBuf知识大陆APP

前往微信阅读全文

内容来自公众号,可前往微信查看原文。

查看作者的更多文章 →