一次974个漏洞:AI挖洞太快,微软都修不过来了?

admin 2026-09-12 04:42:18 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 微软9月补丁星期二一次性修复974个漏洞创历史纪录,AI加速漏洞发现致数量激增。其中2个零日漏洞已被在野利用,多个高危漏洞需优先处置。建议企业缩短补丁部署周期至3天内,并加强测试以避免业务中断。安全核心已从发现转向快速修复。 综合评分: 85 文章分类: 漏洞预警,安全大事件,AI安全,网络安全


一次974个漏洞:AI挖洞太快,微软都修不过来了?

走狗是狗哥 走狗是狗哥

安在

2026年9月11日 20:03 上海

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

9月8日,微软在每月例行的”补丁星期二”活动中发布了一份令整个网络安全行业侧目的安全更新。

这份更新一次性修复了974个安全漏洞,较去年同期同月的86个暴增1032.6%,创下微软自有安全更新记录以来的历史最高值。

若算上同时修补的25个第三方CVE,总数达到999个,距离千位大关仅一步之遥。这个数字远超此前月度峰值——2026年7月的663个,也远超过去两年任何一个月的修复量。

本次更新覆盖范围极广。Windows系统独占723个漏洞修复,其中Windows 11的24H2与25H2版本合计修复611个。Office修复111个,SQL Server修复62个,开发者工具修复22个,SharePoint修复16个,Azure修复12个,Exchange修复9个。

在这近千个漏洞中,有两个被微软明确标注为”已检测到在野利用”的零日漏洞,需要立即引起重视。

第一个是CVE-2026-85880,CVSS评分7.8。它存在于Windows高级本地过程调用(ALPC)组件中,本质是一个堆缓冲区溢出漏洞。低权限攻击者无需用户交互即可利用此漏洞逃逸沙箱,将权限提升至SYSTEM级别。该漏洞由安全公司Volexity与Proofpoint联合上报。

第二个是CVE-2026-81963,CVSS评分同为7.8。它藏身于Windows Update Stack之中,源于文件访问前对链接的解析不当,本地已获授权的攻击者可借此提权至SYSTEM。这是过去五年中,该组件首次出现被赋予零日状态并遭到在野利用的漏洞。

美国CISA已将这两个漏洞列入”已知被利用漏洞目录”,要求联邦机构在9月22日前完成修补。微软表示已检测到针对这两处漏洞的利用尝试,但未披露攻击者身份与利用规模。

除零日漏洞外,本次更新还包含20个具备蠕虫传播条件的漏洞。这类漏洞允许远程未认证攻击者在无需任何用户交互的情况下执行代码,具备支撑恶意软件在系统间自主传播的条件。

其中最受关注的是CVE-2026-69730,一个Windows DNS服务器的释放后重用漏洞,CVSS评分高达9.8。零日倡议组织(ZDI)威胁意识负责人达斯汀·查尔兹将其称为”2020年SigRed漏洞的精神续作”,未经身份验证的攻击者只需向目标发送特制数据包即可远程触发。

此外,Windows远程桌面服务的CVE-2026-69525(CVSS 9.8)、Windows NFS驱动的CVE-2026-69595(CVSS 9.8)、Windows Shell的CVE-2026-69829(CVSS 9.8)等多个满分级别漏洞同样需要优先处置。

 

为什么漏洞数量会出现如此剧烈的增长?微软给出的解释是:

AI辅助漏洞发现系统正在加速运转。这些基于人工智能的代码 扫描工具发现漏洞的速度远超人工团队,导致每个补丁日发布修复程序的数量大幅攀升。

事实上,这并非微软一家的现象。Adobe同期修补了170多个漏洞,谷歌宣布将Chrome安全更新周期从月度缩短为双周,Mozilla也报告了创纪录的漏洞发现量。

整个软件行业正在经历一场由AI驱动的漏洞发现能力跃迁。

然而,漏洞发现速度的飙升也带来了严峻的防御压力。

微软365总监杰里米·查普曼在补丁发布后公开表示:

关键质量更新如果拖延数周才部署,攻击者已有足够时间借助AI发现并利用这些已知缺口。为此,微软已将质量更新的建议延期周期收紧至三天以内。

安全社区对此反应不一。查尔兹形容此次更新为”满天繁星”,认为AI辅助发现已将补丁数量推入未知领域。

但Tenable高级研究工程师萨特纳姆·纳兰格提出了冷静的另一面:”AI辅助漏洞发现在2026年制造了更大的干草堆,但并没能找到更多针。”

他进一步指出,虽然微软修复的漏洞数量大幅上涨,但真正会影响大多数组织的漏洞数量仍然很小。Google威胁情报团队的追踪数据也印证了这一点:

2023年至2025年,全球实际被利用的零日漏洞数量始终维持在每年60至100个的常规区间,并未出现爆发式增长。

Fortra安全研发副总监泰勒·雷古利则从实操层面发出提醒:

补丁部署前必须经过测试,因为大量第三方软件并不能无缝适应用户环境的系统变化。他呼吁企业重视安全团队在高强度补丁周期下的工作负荷。

对于普通用户而言,这次更新传递的信号非常明确:打开系统设置中的Windows更新,检查并安装最新的安全补丁。这不仅是一次常规维护,更是在AI加速攻防对抗的新常态下,缩短自身暴露窗口的必要行动。

下一个补丁星期二将于10月13日到来。当AI同时武装了攻击者与防御者,安全行业的核心命题已不再是”能否发现漏洞”,而是”能否在漏洞被武器化之前完成修复”。这场与时间的赛跑,才刚刚开始。

**END

点击这里阅读原文**


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安在 走狗是狗哥 走狗是狗哥《一次974个漏洞:AI挖洞太快,微软都修不过来了?》

    评论:0   参与:  0