974 个漏洞同比暴涨 10 倍,微软迎来史上最大补丁星期二

在 2026 年 9 月 8 日的补丁星期二活动日中,微软面向 Office、SQL Server、Azure、Exchange Server、SharePoint Server、Windows 11 等全部产品线共修复 974 个安全漏洞,同比增长 1,032.6%,创下单月历史最高纪录。微软建议 Windows 10 与 Windows 11 用户尽快安装更新。

数字有多夸张

从月度对比看,2026 年微软修复的漏洞数量几乎逐月走高:一月 112 个,三月 83 个,四月 165 个,五月 137 个,六月 206 个,七月 622 个,八月 421 个,九月一举冲到 974 个。一至九月累计 2,779 个,而 2025 年同期为 876 个,同比增幅 217.2%。

在这 974 个漏洞中,针对 Windows 系统的修复数量为 723 个,其中面向 Windows 11 24H2 与 25H2 版本的修复为 611 个。修复范围主要涉及 Windows Update、Windows Hello、生物识别服务以及 Windows 图形内核等基础组件。

按类型划分,权限提升类漏洞数量最多,达到 438 个;信息泄露类为 173 个;其余分布在远程代码执行、拒绝服务、安全功能绕过与欺骗等类别。

两个已被实际利用的漏洞

本月最需要优先处理的是 CVE-2026-81963。该漏洞存在于 Windows Update Stack 中,源于文件访问前对链接解析不当,本地已获授权的攻击者可能借此提升到系统级权限。微软已确认该漏洞存在被实际利用的证据,建议 Windows 11 用户尽快升级。

另一个同样被确认在野利用的是 CVE-2026-85880,位于 Windows 高级本地过程调用(ALPC)组件中,属于堆缓冲区溢出类提权漏洞,成功利用后攻击者同样可获得系统级权限。

美国网络安全和基础设施安全局已将这两个漏洞列入已知被利用漏洞目录,并要求联邦机构在 9 月 22 日前完成修补。安全研究人员提醒,这类本地提权漏洞往往是勒索攻击链条中的第二环:先通过钓鱼拿到一个普通用户权限,再利用提权漏洞拿下系统控制权。

补丁节奏为什么被压缩

微软 365 总监 Jeremy Chapman 给出了一个值得注意的判断:如果关键质量更新在发布后被拖延数周,攻击者可能有足够时间利用人工智能去发现并攻击这些已知缺口。为缩短风险暴露窗口,微软已把质量更新的建议延期周期收紧到少于 3 天。

对企业 IT 团队而言,近千个漏洞意味着无法再沿用”全部立即部署”的粗放方式。较为现实的做法是按风险排序:先处理两个已被实际利用的提权漏洞,再评估面向外网、承担身份认证或域名解析等关键角色的服务器,最后是一般终端。

对个人用户来说,结论反而简单:打开 Windows 更新,让系统把这次的补丁装完。