文章总结: 微软2026年7月单月修复570个漏洞创历史纪录,含3个零日漏洞,其中ADFS与SharePoint权限提升漏洞已被在野利用。漏洞暴增主因是微软引入AI多智能体系统MDASH辅助挖掘缺陷,表明AI正加速重塑网络攻防节奏。建议企业立即部署累积更新,优先处理ADFS、SharePoint及DHCP等关键基础设施漏洞,暂无法修补者可开启AMSI作为缓解措施。 综合评分: 89 文章分类: 漏洞预警,漏洞分析,AI安全,安全运营
AI正在重塑网络安全攻防的节奏——微软单月修补570个漏洞创历史纪录
原创
老林 老林
安小圈
2026年7月17日 10:00 上海
在小说阅读器读本章
去阅读
570个漏洞,一次补完
7月14日,微软发布了2026年7月的Patch Tuesday安全更新。这一次,数字直接炸了——570个CVE漏洞被一次性修复,创下微软单月补丁数量的历史最高纪录。
这是什么概念?6月微软修了200个漏洞,已经让IT运维叫苦不迭。到了7月,直接翻了近三倍。如果拉长看,去年7月同期只修了137个,今年同比暴增316%。微软自己都提前打了预防针:以后补丁只会越来越多,大家做好准备。
值得注意的是,570这个数字是窄口径统计,不包含Edge浏览器和微软云服务(Azure、Exchange Online等)单独修补的漏洞。如果算上微软官方全口径统计,总数达到622个。不管用哪个口径,都是历史第一。
3个零日,2个已被攻击者利用
570个漏洞里,真正让人睡不着觉的是3个零日漏洞(zero-day)——即在补丁发布前就已经被攻击者掌握或利用的漏洞。其中2个已被确认在野利用,1个已被公开披露。
CVE-2026-56155:AD FS权限提升漏洞(已遭在野利用)
这个漏洞影响Active Directory联合身份验证服务(AD FS)。AD FS是微软混合云环境中的身份认证枢纽,负责打通本地Active Directory和云端Azure AD之间的登录。漏洞的本质是AD FS的访问控制粒度不足,已获得授权的攻击者可以在本地提权至管理员权限。
这意味着什么?一旦攻击者拿到了企业内网的一个普通账号,就能通过这个漏洞”升官”到域管理员,进而横扫整个企业网络。微软未披露具体的攻击场景细节,但AD FS历来是APT攻击的重灾区——伪造登录页面钓鱼、中间人攻击、令牌窃取, playbook非常成熟。该漏洞由微软自己的检测与响应团队(DART)在一次事件响应中发现,说明它不是理论推演,而是已经在真实攻击中被使用了。
CVE-2026-56164:SharePoint Server权限提升漏洞(已遭在野利用)
这个漏洞影响本地部署的SharePoint Server(2016、2019及Subscription Edition),攻击向量是网络(AV:N),攻击复杂度低(AC:L),且不需要身份验证。换句话说,只要你的SharePoint服务器暴露在公网上,攻击者就能远程提权。
CISA在补丁发布当天(7月14日)就将其列入KEV目录(已知被利用漏洞目录),要求联邦机构在7月17日前完成修补。无法立即打补丁的,微软建议开启AMSI(反恶意软件扫描接口)并将请求体检查模式设为Full作为临时缓解措施。
这个漏洞的发现者包括Mandiant事件响应团队和Google Cloud的FLARE OTF——都是顶级安全公司的实战响应团队。这再次说明,漏洞是在真实入侵调查中被发现的,不是实验室推演。
CVE-2026-50661:BitLocker安全绕过漏洞(已公开披露,未确认利用)
第三个零日影响BitLocker磁盘加密。攻击者需要物理接触目标设备才能绕过加密、访问磁盘数据。虽然利用门槛较高,但对于依赖BitLocker保护笔记本数据的企业来说,仍需重视。该漏洞在补丁发布前已被公开披露,但尚无在野利用的确认报告。
57个严重漏洞:远程代码执行占大头
除3个零日外,本次更新还修复了57个严重级别漏洞(按570窄口径统计),其中48个允许远程代码执行(RCE)。
严重RCE漏洞集中在几个关键产品线上:
Windows核心组件:31个,覆盖内核、Win32k、NTFS、TCP/IP、DHCP等
Microsoft Office套件:15个,涉及Word、Excel、PowerPoint等
SharePoint Server:7个
几个值得重点关注的漏洞集群:
DHCP Server:4个严重RCE漏洞。DHCP是网络基础设施的核心服务,一旦被攻破,攻击者可以在分配IP地址时植入恶意代码,影响整个网络段的设备。
Windows Media Foundation:4个严重RCE漏洞。媒体处理漏洞的可怕之处在于,只需诱导用户打开一个恶意音视频文件即可触发。
Hyper-V:2个严重权限提升漏洞。虚拟化逃逸一直是安全研究的焦点,这类漏洞可以让虚拟机中的攻击者突破隔离、控制宿主机。
此外,Active Directory域服务有1个严重RCE漏洞(CVE-2026-49164,堆缓冲区溢出),证书服务ADCS有1个严重权限提升漏洞(CVE-2026-54121)。域控一旦被攻破,整个域环境沦陷。
漏洞暴增的真正原因:AI在帮微软找bug
570个漏洞从天而降,微软没有藏着掖着,直接给出了原因:AI辅助漏洞发现技术的大规模应用。
微软开发了一套名为MDASH(Multi-agent DASH)的多智能体漏洞发现系统。简单说,就是用多个AI智能体并行扫描Windows代码库,让智能体之间互相辩论、交叉验证,找出人类审计容易遗漏的安全缺陷。据微软透露,MDASH使用的是多个不同厂商的AI模型混合驱动,其中也包括Anthropic的模型。
微软在补丁发布前几天就发了预警文章,标题很直白:”AI Will Inflate Your Patch Tuesdays”(AI将让你的补丁日膨胀)。微软明确告知客户:未来补丁数量会持续增长,这是AI发现漏洞能力提升的必然结果,不是Windows变得更不安全了。
这个说法有道理吗?有一定道理。传统的漏洞发现依赖人工审计和模糊测试(fuzzing),覆盖率有限。AI可以大规模并行扫描代码,发现模式更隐蔽的缺陷。微软用MDASH在Windows网络和认证栈中就发现了16个重大安全问题——这些是之前人工审计漏掉的。
但问题也在这里:如果微软的AI能找到这些漏洞,攻击者的AI同样能找到。漏洞从被发现到被利用的窗口期正在急剧缩短。570个漏洞中有2个零日已在野利用,说明攻防双方都在用AI,而防守方的先发优势并没有想象中那么大。
用户的行动指南
如果你是企业IT管理员,7月补丁日的优先级排序很明确:
对于普通Windows用户,打开设置→Windows更新→检查更新,把7月累积更新装上就行。别拖。
一个更深的判断
这次570个漏洞的纪录,表面上看是微软的”业绩”,实质上揭示了一个正在加速的趋势:AI正在重塑网络安全攻防的节奏。
过去,漏洞从被引入代码到被发现,平均周期以年计。现在AI把发现周期压缩到月甚至周。对防守方来说,这是好消息——漏洞在被利用前就被修掉了。但也是坏消息——补丁发布的密度和体量会持续增长,IT运维的负担会越来越重。更重要的是,当防守方的AI在找bug时,攻击方的AI也在做同样的事。谁能更快地把发现转化为行动,谁就赢。
微软这次用MDASH找到了570个漏洞,这是AI for Security的正面案例。但2个零日已经在野利用,说明攻击者也没闲着。AI安全的军备竞赛,已经从理论讨论变成了每月补丁日上的真刀真枪。
免责声明:本文基于微软官方安全更新公告及多家安全机构公开报告撰写,CVE编号及漏洞细节均来自微软MSRC安全更新指南。漏洞利用状态以微软及CISA官方披露为准。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安小圈 老林 老林《AI正在重塑网络安全攻防的节奏——微软单月修补570个漏洞创历史纪录》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论