微软修复了创纪录的974个漏洞,其中包括两个已被利用的零日漏洞

admin 2026-09-14 04:45:44 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 微软发布创纪录的974个漏洞修复更新,包含两个已在野利用的零日漏洞及20个具蠕虫传播风险的漏洞。建议企业立即优先修复CVE-2026-85880和CVE-2026-81963,全面排查资产清单,结合风险等级排序,并重点检查已利用漏洞的攻击痕迹,而非仅依赖补丁扫描。 综合评分: 92 文章分类: 漏洞预警,漏洞分析,安全运营,应急响应,安全建设


微软修复了创纪录的974个漏洞,其中包括两个已被利用的零日漏洞

何威风 何威风

河南等级保护测评

2026年9月11日 00:00 河南

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

2026年9月8日,微软发布9月安全更新,本次更新规模达到创纪录的974个漏洞,是微软迄今为止单次安全更新中修复漏洞数量最多的一次。此次更新不仅涉及Windows操作系统,还覆盖Microsoft Office、SharePoint、Exchange Server等多个核心产品和组件。其中有两枚漏洞已经在补丁发布之前被攻击者实际利用,属于已经遭到在野利用的零日漏洞;同时,本次修复中还有20个漏洞被认为具有潜在的蠕虫式传播风险。这意味着此次更新并不是普通的例行补丁,而是一次需要企业重点关注和优先处置的大规模安全更新。

本次已经确认遭到利用的两个零日漏洞分别为CVE-2026-85880和CVE-2026-81963。CVE-2026-85880是Windows Advanced Local Procedure Call(ALPC)中的特权提升漏洞,CVE-2026-81963则是Windows Update Stack中的特权提升漏洞。两者共同的特点是攻击者可以利用漏洞提升本地权限,而且微软已经确认这些漏洞在安全更新正式发布之前就已经被实际攻击活动利用。因此,对于这两个漏洞,企业不能按照普通“发现漏洞—进入补丁周期—等待统一维护”的方式处理,而应当将其视为已经存在现实攻击风险的漏洞进行优先排查和修复。微软同时明确建议受影响用户尽快安装相关安全更新。

CVE-2026-85880涉及Windows Advanced Local Procedure Call,即Windows中的高级本地过程调用机制。ALPC是Windows内部用于进程间通信的重要机制,相关漏洞如果被攻击者成功利用,可以实现权限提升。虽然这类漏洞通常并不是直接从互联网获得初始入侵权限,但对于已经进入终端或者服务器的攻击者而言,权限提升往往是攻击链中的关键一步。攻击者可能先通过钓鱼、恶意文件、其他软件漏洞或者被盗凭据进入系统,再利用本地权限提升漏洞从普通用户权限进一步获得更高权限,从而扩大控制范围。

CVE-2026-81963则存在于Windows Update Stack,也就是Windows更新机制相关组件中。Windows Update本身属于操作系统核心基础设施,相关组件一旦存在权限提升漏洞,同样可能成为攻击者在获得初始访问权限之后进一步扩大权限的重要突破口。值得注意的是,Windows更新组件本身承担着系统安全更新的安装职责,因此其安全性直接关系到整个终端和服务器补丁体系。此次该组件中的漏洞已经遭到利用,也说明攻击者可能将操作系统维护机制本身作为攻击链中的目标。

除了两个已经被利用的零日漏洞之外,本次更新还修复了20个具有潜在蠕虫传播能力的漏洞。所谓“潜在蠕虫式传播”并不意味着所有这些漏洞都已经被用于类似WannaCry那样的大规模自动传播,而是说明其中一些漏洞具备较强的自动化传播条件,一旦攻击者获得初始突破,就可能利用存在漏洞的其他主机继续横向扩散。对于企业网络而言,这类漏洞的风险尤其值得关注,因为攻击者一旦突破一台终端,后续可能不再需要依赖用户持续操作,而是通过网络连接、系统服务或者其他自动化机制向更多存在相同漏洞的设备扩展。

从产品范围来看,本次安全更新涉及Windows 11 v26H1、v25H2、v24H2和v23H2等版本,同时涉及Windows Server 2025、Windows Server 2022、Windows Server 2019和Windows Server 2016,包括Server Core安装方式。相关Windows产品的最高严重性达到“严重”,最大影响包括远程代码执行。对于企业服务器而言,这一点尤其重要,因为服务器通常具有更高权限、更大的数据访问范围和更重要的业务承载能力,一旦远程代码执行漏洞被成功利用,攻击者可能直接从网络侧取得服务器控制权。

Windows Server 2019和Windows Server 2016也在本次更新范围之内。对于仍然运行这些版本的企业,应特别注意服务器资产是否真正完成补丁部署,而不能仅以“补丁已经发布”作为完成安全工作的依据。实际运维中经常存在服务器因为业务连续性、应用兼容性、重启要求等原因长期延迟更新的情况,因此需要进一步核对具体服务器版本、补丁KB编号、安装状态以及最近一次成功更新的时间。

Microsoft Office同样受到本次更新影响,最高严重性为“严重”,最大影响包括远程代码执行。Office类漏洞具有较强的业务场景属性,因为办公文档通常通过邮件、即时通信、文件共享和业务协作平台广泛流转。一旦攻击者能够通过恶意Office文件触发漏洞,就可能将终端用户的日常办公行为转化为攻击入口。因此,企业在处理本次漏洞时,不应只关注服务器和Windows操作系统,也需要同步检查Office客户端和相关办公服务器的补丁状态。

Microsoft SharePoint和Microsoft Exchange同样包含在本次安全更新范围之内。SharePoint本次更新的最高严重性为“重要”,最大影响为远程代码执行;Exchange Server同样存在远程代码执行风险。对于部署SharePoint、Exchange等内部业务平台的组织而言,这类服务器通常不仅面向大量内部用户,而且可能承担身份认证、邮件、文件共享、协作办公等关键业务,因此其漏洞风险不能简单等同于普通终端漏洞。特别是对互联网暴露的Exchange、SharePoint等服务器,更应首先确认其是否直接暴露在公网、是否经过反向代理或安全网关,以及是否存在异常登录、异常进程和异常网络连接。

本次更新还涉及大量Windows网络基础组件。例如,已经存在更新记录的CVE包括Windows DNS Server远程代码执行漏洞、Windows DHCP Server相关漏洞以及Windows Deployment Services TFTP Server远程代码执行漏洞。其中Windows DNS Server相关漏洞涉及多个CVE,包括CVE-2026-65789、CVE-2026-62878、CVE-2026-62820、CVE-2026-62817和CVE-2026-62787等;Windows DHCP Server则涉及权限提升和信息泄露等不同类型漏洞,包括CVE-2026-62814、CVE-2026-62812、CVE-2026-62807、CVE-2026-62803、CVE-2026-62776、CVE-2026-62761以及CVE-2026-62745等。

这些漏洞值得特别关注,因为DNS、DHCP等服务并不是普通应用程序,而是企业网络基础设施的重要组成部分。DNS负责名称解析,DHCP负责网络地址配置,一旦这些基础服务被攻击者控制,不仅可能导致单台服务器受到影响,还可能进一步影响大量终端的网络通信和访问路径。特别是在大型企业、数据中心以及关键业务网络中,如果DNS、DHCP等核心基础设施存在可利用漏洞,其影响范围可能远远超过单台服务器本身。

此次更新还涉及Windows Secure Boot相关机制。部分Windows更新正在增加高可信设备目标数据,以扩大能够自动接收新的Secure Boot证书的设备覆盖范围。由于大量Windows设备使用的Secure Boot证书已经从2026年开始进入到期阶段,因此系统更新不仅关系到传统漏洞修复,也涉及后续安全启动证书更新和设备启动安全。企业如果长期忽略Windows更新,未来可能同时面对漏洞暴露、证书过期和启动安全等多方面问题。

对于Windows 10 Enterprise LTSC 2021和Windows 10 IoT Enterprise LTSC 2021,本次更新同样提供了相应安全修复。其中Windows 10 22H2的普通支持已经于2025年10月14日结束,继续获得安全更新需要根据具体版本和授权情况采用相应的扩展安全更新机制。对于仍然存在大量Windows 10设备的企业,应将本次更新作为一次资产梳理机会,明确哪些设备属于正常支持范围,哪些设备依赖ESU,哪些设备已经不具备持续获得安全更新的条件,并进一步制定升级或替换计划。

在补丁部署方面,本次更新还涉及Servicing Stack Update(SSU)问题。部分系统在安装最新累计更新之前,需要确保已经具备最新的服务堆栈更新,否则更新可能无法正常提供或者安装失败。例如Windows Server 2012的相关更新明确要求先具备最新SSU;如果设备没有安装最新SSU,安全更新可能不会被正常提供。对于通过WSUS、离线镜像或者Update Catalog进行集中维护的企业而言,需要特别关注SSU与LCU之间的依赖关系,不能简单认为“WSUS里批准了最新补丁”就意味着终端一定能够完成安装。

对于Windows Server 2012,还需要特别注意其支持状态。2026年9月的相关安全更新仍可以通过Extended Security Updates(ESU)获得,但现有ESU支持将持续到2026年10月13日。也就是说,对于仍然运行Windows Server 2012的组织,已经不仅仅是“及时打补丁”的问题,而是需要尽快完成操作系统升级和资产退出计划。如果关键业务系统仍然依赖旧版本服务器,应明确系统迁移、应用兼容性测试和最终下线时间,避免在支持终止后继续长期暴露于漏洞风险之中。

本次更新还有一个值得安全运营人员注意的特点:微软同时对38个已经存在的漏洞信息进行了更新。这说明漏洞管理并不是“一次发布、永久不变”的静态工作,漏洞的影响范围、受影响产品、利用情况和技术细节都可能在后续发生变化。例如部分Windows DNS、DHCP等漏洞的信息被进一步修订。企业漏洞管理平台如果只是每月扫描一次并形成一个静态漏洞报告,而没有持续跟踪CVE状态变化,就可能无法准确反映真实风险。

因此,对于本次974个漏洞,企业不应该简单采取“扫描—导出报告—打补丁—关闭工单”的传统漏洞管理方式。更加合理的做法应该是首先建立准确的资产清单,明确Windows客户端、Windows Server、Office、Exchange、SharePoint以及其他Microsoft组件的版本和业务重要程度;然后根据漏洞是否已经被利用、是否能够远程利用、是否具有蠕虫传播能力、是否直接暴露互联网以及资产承担的业务重要程度进行风险排序。尤其是已经遭到实际利用的CVE-2026-85880和CVE-2026-81963,应当进入最高优先级处置范围。

同时,对于已经被利用的零日漏洞,仅仅安装补丁也并不意味着事件处置已经结束。因为既然攻击者已经能够利用这些漏洞,就必须进一步检查历史日志和终端行为,确认组织内部是否存在利用痕迹。例如,应重点检查异常权限提升、异常进程创建、异常服务、异常计划任务、可疑PowerShell或脚本执行、异常网络连接以及账号权限变化等情况。如果发现系统在补丁安装之前已经存在异常行为,就应当按照安全事件调查流程继续进行取证,而不能因为“现在已经打补丁”就直接关闭风险。

此次更新再次说明,漏洞数量并不是漏洞管理真正的核心,漏洞是否已经进入攻击链才是更值得关注的问题。974个漏洞看起来是一个庞大的数字,但真正决定企业处置优先级的,并不是单纯的CVE数量,而是其中哪些漏洞已经被攻击者利用、哪些漏洞可以远程利用、哪些漏洞能够形成横向传播、哪些漏洞存在于互联网暴露资产以及哪些漏洞可能影响核心业务。特别是已经遭到利用的两个Windows权限提升零日漏洞,以及20个具有潜在蠕虫传播能力的漏洞,应当成为此次更新工作的重点。

从安全运营角度看,这次大规模更新也再次提醒企业:补丁管理本身就是安全运营的一部分,而不是运维部门单独承担的技术工作。真正有效的补丁管理应该形成“资产发现—漏洞识别—风险排序—补丁测试—分批部署—部署验证—攻击痕迹排查—持续监测”的完整闭环。尤其是在存在零日漏洞和潜在蠕虫漏洞的情况下,不能把“厂商已经发布补丁”当成风险已经消失,而应该把补丁发布看作安全处置工作的开始。

最终需要认识到,974个漏洞的背后并不是一个简单的“微软本月补丁很多”的新闻,而是现代企业软件环境复杂性不断增加的直接体现。Windows操作系统、Office办公软件、Exchange邮件系统、SharePoint协作平台、DNS、DHCP以及其他基础组件彼此关联,一个看似普通的漏洞都可能成为攻击链中的一个环节。而两个已经遭到利用的零日漏洞和20个具有潜在蠕虫传播能力的漏洞,则进一步说明:企业真正需要防范的不是“漏洞数量”,而是漏洞被攻击者组合、利用并转化为实际入侵能力的过程。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:河南等级保护测评 何威风 何威风《微软修复了创纪录的974个漏洞,其中包括两个已被利用的零日漏洞》

评论:0   参与:  0