【安全圈】微软9月修复974个漏洞:2个在野0day且含蠕虫风险

admin 2026-09-11 04:37:25 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 微软2026年9月补丁日修复创纪录的974个漏洞,含2个在野利用0day(CVE-2026-81963、CVE-2026-85880)及20个蠕虫化RCE漏洞,暴露公网的WindowsServer风险极高。建议优先修补0day,按服务器、域控、终端梯队部署补丁,并封锁445/135端口降低风险。 综合评分: 82 文章分类: 漏洞预警,应急响应,安全运营


【安全圈】微软9月修复974个漏洞:2个在野0day且含蠕虫风险

安全圈

2026年9月9日 14:54 江苏

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

关键词

微信

核心要点:微软发布 2026 年 9 月例行安全补丁(Patch Tuesday),修复漏洞总数达创纪录的 974 个。其中包含 2 个已被攻击者在野活跃利用的零日漏洞(CVE-2026-81963 与 CVE-2026-85880),以及多达 20 个具备网络自传播(蠕虫化)特性的远程代码执行(RCE)漏洞。未及时修补且暴露于公网的 Windows Server 面临极高的直接沦陷风险。

一、 优先处置:2 个已被在野利用的零日漏洞

微软安全响应中心(MSRC)确认,以下两个特权提升漏洞在官方补丁发布前已遭到黑客武器化使用:

  • 1. CVE-2026-81963(系统更新堆栈提权漏洞):

    该漏洞定位于 Windows Update 核心更新堆栈服务。底层机理属于符号链接(Symlink)解析缺陷。本地低权限攻击者可构造特殊的目录挂载点与重解析点,欺骗更新维护进程写入恶意文件,从而将代码执行权限直接跃升至最高 NT AUTHORITY\SYSTEM,用于固化持久后门。

  • 2. CVE-2026-85880(ALPC 堆缓冲区溢出漏洞):

    该漏洞位于高级本地过程调用(ALPC)IPC 交互组件中。攻击者如果在低权限沙箱或 AppContainer 容器中已持有初始代码执行点,可利用畸形 LPC 消息触发内核/服务堆溢出,直接实现沙箱逃逸并接管 SYSTEM 权限,攻击过程无需任何终端用户交互。

二、 20 个具备蠕虫化(Wormable)特性的 RCE 漏洞

除 0-day 外,本次补丁最受威胁情报人员关注的是包含了多达 20 个符合“无身份验证(Unauthenticated)+ 零用户交互(Zero-click)”特性的远程代码执行漏洞:

| 特征维度 | 蠕虫化漏洞行为表现 | 威胁级别 | | — | — | — | | 网络认证 | 无需任何有效凭据,匿名探测即可触发 | 极高 | | 触发机制 | 向监听端口发送特制网络数据包即生效 | 极高 | | 横向移动 | 感染单台主机后可自动扫描内网网段自增殖 | 灾难级 | | 主要高危资产 | 开放了 RPC / SMB / HTTP 协议栈的 Windows Server | 极高 |

虽然在微软修复该批漏洞前尚未捕获到野外大规模感染事件,但随着官方补丁发布,黑客与红队通过补丁比对(Patch Diffing)及大语言模型辅助发掘出可用 PoC 的时间窗口正大幅缩短至数小时级别。

三、 企业与服务器管理员加固处置步骤

针对本次超大体量补丁发布,建议企业运维与安全团队按以下优先级执行防护闭环:

# 1. PowerShell 检查 Windows 补丁安装状态 Get-HotFix | Where-Object { $_.InstalledOn -ge (Get-Date).AddDays(-3) } # 2. 检查网络边界高危监听端口(特别是 445/SMB 与 135/RPC) netstat -ano | findstr -E "445|135" # 3. 防火墙强制封锁外部未授权端口访问 (入站规则) netsh advfirewall firewall add rule name="Block_External_SMB_445" dir=in action=block protocol=TCP localport=445 netsh advfirewall firewall add rule name="Block_External_RPC_135" dir=in action=block protocol=TCP localport=135
  • 第一梯队:外网暴露型 Windows Server:

    在测试关键业务兼容性后,优先向托管机房、云主机及 DMZ 区域的 Windows Server 推送累积更新并安排重启;

  • 第二梯队:域控制器与核心数据库:

    严格配置内网 RPC/SMB 访问控制列表(ACL),限制仅允许管理跳板机访问管理端口;

  • 第三梯队:员工办公终端:

    通过 WSUS 或 Intune 策略统一强制下发更新补丁,设定最后安装期限,防止因终端沦陷成为内网跳板。

END

阅读推荐

【安全圈】微信视频号崩了!!!

【安全圈】越南APIS泄露2.2亿旅客档案:含9年护照与航班轨迹

【安全圈】PEEP后门劫持Chrome与Edge:伪造哈希执行主机指令

【安全圈】ConnectWise警告ScreenConnect曝0day漏洞:遭黑客反弹木马

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】微软9月修复974个漏洞:2个在野0day且含蠕虫风险》

评论:0   参与:  0