2026年9月11日,微软发布本月例行安全更新,共修复974个安全漏洞,刷新单月修复数量的历史纪录。
从涉及产品来看,Windows操作系统修复漏洞数量最多,达723个;Office套件修复222个,其中Office 2016占111个;其余包括SQL Server修复62个、开发工具修复22个、SharePoint Server修复16个、Azure修复12个、Skype for Business修复10个、Exchange Server修复9个。
本次更新涵盖两个已遭实际利用的零日漏洞,以及20个具备蠕虫化传播能力的远程代码执行漏洞。后者无需身份验证,也无需用户交互,攻击者即可实现远程入侵。
两个零日漏洞均属本地提权类型。CVE-2026-85880影响Windows高级本地过程调用(ALPC)机制。攻击者仅需在低权限的AppContainer沙盒环境中执行任意代码,即可突破沙盒限制,将权限提升至最高级别的System权限,全过程无需用户参与。安全研究机构指出,这是自2023年4月以来微软首次针对ALPC组件发布漏洞修复,也是近四年来该组件第二次出现零日漏洞。
CVE-2026-81963存在于Windows更新堆栈中,因文件访问前未正确处理符号链接解析,导致本地攻击者可借此获取System权限。该漏洞是过去五年间Windows更新组件所修复的七个问题中,首个被确认遭实战利用的零日漏洞。
微软此次高效完成近千个漏洞的识别与修复,主要依托AI辅助的自动化漏洞挖掘能力。然而,面对如此密集的安全更新,部分用户担忧系统稳定性可能受影响,倾向于暂缓安装,待观察一段时间后再决定是否升级。

评论
更多评论