文章总结: 微软2026年9月修复974个漏洞创纪录,其中两个0day(ALPC堆溢出与UpdateStack链接解析缺陷)已被在野利用并列入CISAKEV目录,需优先修复。建议以KEV为最高优先级,结合资产可达性分档处理,自动化补丁流程以应对高频更新常态。 综合评分: 85 文章分类: 漏洞预警,安全资讯,应急响应,安全运营,数据安全
【安全资讯】微软单月修复 974 个漏洞创历史纪录,内含两个已被在野利用的 Windows 0day
原创
Hack说 Hack说
Hack说
2026年9月9日 18:38 天津
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
Hack说|全球安全资讯 · 深度解读
导读:微软 9 月 Patch Tuesday 刷新纪录,一次性修复 974 个漏洞(连同第三方组件合计 999 个),其中两个 Windows 本地提权 0day 已被确认在野利用——Windows ALPC 堆溢出(可让低权限 AppContainer 沙箱逃逸到 SYSTEM)与 Windows Update Stack 链接解析缺陷(可诱导更新组件跟随恶意链接覆盖系统文件)。CISA 已将两者列入已知被利用漏洞目录,要求联邦机构在 9 月 22 日前完成修复。
一、新闻速览
| 项目 | 内容 | | — | — | | 事件 | 微软 2026 年 9 月 Patch Tuesday,创纪录修复 974 个漏洞 | | 总规模 | 微软自产 974 个 + 非微软第三方 CVE 25 个 = 合计 999 个 | | 漏洞构成 | Windows 723、Office/Office 2016 111、SQL 62、开发工具 22;其中 110+ 个被定为 Critical | | 主要类型 | 权限提升、远程代码执行、信息泄露三类合计约占 90% | | 在野 0day | 2 个,均已确认被利用(CVE-2026-85880 / CVE-2026-81963) | | 其余高危 | 9 个 CVSS 9.6–9.8 的远程代码执行/提权漏洞(Exchange、SQL Server、RDS、DNS、DHCP、Windows Shell 等) | | 监管动作 | CISA 已将两个在野 0day 加入 KEV 目录;联邦机构须于 2026-09-22 前完成修复 | | 公告时间 | 2026-09-08(美东周二) | | 历史参照 | 8 月 457、7 月 663、6 月 220、5 月 161;9 月较此前纪录(7 月 663)增长近五成 |
一句话:这不是普通的”漏洞多”,而是数字本身的新常态——微软年内修复总数已超 2600,是 2020 全年纪录(1245)的两倍多;真正需要立刻处理的,是其中那两个已在野的 0day。
二、技术拆解:真正要先看的,是两个在野 0day
2.1 CVE-2026-85880:Windows ALPC 堆溢出(沙箱逃逸 + 提权)
| 维度 | 内容 | | — | — | | CVSS | 7.8 | | 类型 | 堆缓冲区溢出 → 本地权限提升至 SYSTEM | | 组件 | Windows 高级本地过程调用(ALPC) | | 利用条件 | 攻击者只需能在低权限 AppContainer 中执行代码 | | 官方表述 | “可在本地利用该漏洞逃逸沙箱并提升权限;无需额外的用户交互” | | 发现/上报 | Volexity 与 Proofpoint |
关键点在于”无需用户交互 + 沙箱逃逸”:只要攻击者已经拿到一个受限的 AppContainer(例如浏览器或某些应用沙箱里的代码执行),就能借此直达 SYSTEM——这是典型的”沙箱边界击穿”型漏洞,常被浏览器/应用漏洞链用作第二跳。
背景:据 Tenable 统计,这是自CVE-2023-21674(2023 年 1 月修复)以来,第二个被武器化为 0day 的 ALPC 漏洞——ALPC 是 Windows 本地攻击面的老牌重灾区。
2.2 CVE-2026-81963:Windows Update Stack 不当链接解析(提权)
| 维度 | 内容 | | — | — | | CVSS | 7.8 | | 类型 | 不当链接解析(Improper Link Resolution)→ 本地权限提升至 SYSTEM | | 组件 | Windows Update Stack(更新堆栈) | | 官方表述 | 允许经授权的攻击者本地提权并获得 SYSTEM 权限 | | 发现/上报 | Romain Deperne(Airbus Helicopters)与微软威胁情报中心(MSTIC) |
Rapid7 的 Adam Barnett 分析称,该修复覆盖所有受支持的 Windows 版本,”很可能是加强了控制,防止 Windows Update Stack 跟随恶意链接、用攻击者伪造的组件覆盖系统组件”。
关键背景(Tenable 统计):自 2022 年以来 Windows Update Stack 已累计出现 7 个提权漏洞——但CVE-2026-81963 是第一个被武器化为 0day、也是第一个被确认在野利用的。更新组件能接触高权限系统路径,一旦”链接解析”这类校验失守,影响直接落到系统完整性。
2.3 微软披露的边界
微软表示”已检测到针对这两个缺陷的 0day 利用活动”,但未披露:
- 攻击者身份/组织归属;
- 利用规模;
- 是否有受害者已被成功入侵。
⚠️ 事实纪律:以上三点微软均未公开——任何关于”是谁、打了谁、成没成”的说法都只能等待进一步披露,勿信推测性定论。
2.4 这两个 0day 为什么值得单独拎出来
从”攻击链”的角度看,这两个洞的分量远超其 7.8 的 CVSS 表面分数:
- CVE-2026-85880 是”沙箱逃逸的最后一跳”:现代攻击链里,浏览器/PDF/Office 沙箱中的代码执行往往不是终点——攻击者还需要一个本地提权才能控制整机。ALPC 洞”AppContainer 低权限 + 无交互”的属性,让它成为这条链上最顺手的拼接件(与 2023 年被武器化的 CVE-2023-21674 同属 ALPC 家族,说明该接口的攻击面长期稳定存在);
- CVE-2026-81963 直接威胁”系统的更新信任链”:Windows Update Stack 负责把补丁/组件落到系统关键路径,一旦它能被诱导跟随恶意链接去”覆盖系统组件”,等于攻击者借系统自己的更新机制写入了高权限内容——这比普通的文件写更危险,因为它发生在系统最信任的更新流程里。
对安全团队而言,这两个洞应视作**”补丁到,就立刻推”**级别,而不是等常规更新窗口。
2.5 同批值得关注的其余高危漏洞
| CVE | CVSS | 组件 | 类型(官方) | | — | — | — | — | | CVE-2026-69525 | 9.8 | Windows 远程桌面服务(RDS) | use-after-free → 网络 RCE | | CVE-2026-69595 | 9.8 | Windows Services for NFS ONCRPC XDR Driver | use-after-free → 网络 RCE | | CVE-2026-69730 | 9.8 | Windows DNS Server | use-after-free → 网络 RCE | | CVE-2026-69829 | 9.8 | Windows Shell | 堆溢出 → 网络 RCE | | CVE-2026-72979 | 9.8 | Windows DHCP Server | use-after-free → 网络 RCE | | CVE-2026-65669 | 9.6 | SQL Server | 注入 → 网络提权 | | CVE-2026-69465 | 8.8 | Office SharePoint | 缺失授权 → 网络 RCE | | CVE-2026-55007 | 8.1 | Exchange Server | double free → 网络 RCE | | CVE-2026-80097 | 8.6 | Microsoft Authenticator | 不当认证 → 本地提权 |
其中 DNS Server、DHCP Server、RDS 属于面向网络的服务器组件,一旦有公网暴露且可远程利用,风险远高于桌面组件——这些是”需要尽快评估可达性”的重点。
三、影响与时间线
3.1 数字背后的趋势
| 时间 | 微软当月修复数 | | — | — | | 2026-05 | 161 | | 2026-06 | 220 | | 2026-07 | 663 | | 2026-08 | 457 | | 2026-09 | 974(历史纪录) |
- ZDI 统计:微软今年迄今已修复 2760 个漏洞,并指出 AI 辅助的漏洞发现不会很快放缓;
- Tenable 的 Satnam Narang:本月 Patch Tuesday 修复约 964 个 CVE,较此前纪录(7 月的 569)增长近 70%;年内总数已超 2600,是 2020 年纪录年份(1245)的两倍多,”而且今年还剩 3 个月”。
3.2 监管处置时间表
- 2026-09-08:CISA 将 CVE-2026-85880 与 CVE-2026-81963 加入 KEV(已知被利用漏洞)目录(当日共新增 4 个 KEV,含这两个微软漏洞);
- 2026-09-22:美国联邦行政分支(FCEB)机构须在此前完成两个漏洞的修复。
注:KEV 目录的触发条件只有一个——已被证实存在在野利用。被列入 KEV 即意味着”不是理论风险、而是现实攻击”,这也是为什么即使 CVSS 只有 7.8,它们也应当排在 974 个漏洞处理顺序的最前面。
3.3 一个冷静的观察
尽管数量惊人,多位分析师同时指出:真正会影响大多数组织的漏洞数量仍然不高,也没有看到活跃利用数量的相应激增。Narang 强调,关键在于判断哪些漏洞适用于你的环境、是否可通过互联网触达、能否被利用,再按风险上下文排序修复——而非被 974 这个数字牵着走。
四、技术点评(个人分析)
- “数字通胀”背后,是漏洞发现方式的范式转移
从一年 1245(2020)到年内不到九个月已超 2600,微软单月修复逼近千位——这种膨胀不是”产品变差了”,而更可能是AI 辅助审计把多年沉淀的存量漏洞快速挖了出来。ZDI 的点评直指这一点:”AI 辅助的漏洞发现不会很快放缓”。对防守方,坏消息是补丁量让人疲于奔命;好消息正如 Fortra 的 Tyler Reguly 所说——大厂商终于开始在攻击者之前把这些难挖的洞修掉了,等存量消化完,Patch Tuesday 会回到正常节奏。
- 重点永远是”在野 0day”,尤其当它们同时是提权/沙箱逃逸
974 个里,绝大多数是”存在但不一定被用”的漏洞;真正改变风险排序的,永远是那少数几个已被实战使用的。这次的 ALPC 沙箱逃逸与 Windows Update Stack 链接解析,前者能补齐”浏览器/应用漏洞 → SYSTEM”的关键一跳,后者直接威胁系统更新组件的完整性——它们应该被当作最高优先级,而其余 900 多个按”是否适用 + 是否可达”分档处理。
- ALPC 与 Windows Update Stack:两个”老面孔”的新纪录
ALPC 自 2023 年的 CVE-2023-21674 之后再度被武器化,Windows Update Stack 自 2022 年来的第 7 个提权洞也第一次落入在野——这两条消息放在一起说明:Windows 的”本地内核/系统服务攻击面”从未真正安静过。沙箱逃逸与系统更新路径,是攻击者反复试探的两条高价值通道;对安全团队,与其追着单月补丁跑,不如把这两类组件的加固(攻击面收敛、更新链路校验)当成长期工程。
- “沙箱逃逸、无需交互”的措辞,应当被认真对待
CVE-2026-85880 的官方说明包含”AppContainer 低权限代码执行即可 + 无需用户交互”——这是浏览器渲染进程、Office 沙箱、各类受限容器被攻破后最危险的下一步。对大量依赖沙箱作为最后一道防线(如 EDR 隔离、浏览器隔离)的企业,这类”边界击穿”直接动摇安全假设。建议把该漏洞的补丁优先级提到高于一般提权洞,并同步审查自身的沙箱/隔离机制是否有替代防线。
- 给国内运维与个人的落地提醒
其一,先把两个 0day 排进最高优先级:CVE-2026-85880(ALPC)与 CVE-2026-81963(Windows Update Stack)——尽快在测试环境验证后推送,Windows Update Stack 覆盖所有受支持版本;其二,再做”按需分档”:DNS/DHCP/RDS/SQL 等网络组件检查公网暴露面,未暴露的按常规窗口、暴露的提前;其三,别被数字吓住也别被麻痹:974 里真正会打到你的通常很少,但”适用 + 可达 + 可利用”三者交集的那几个,才是要命的;其四,普通用户开启自动更新即可,重点确保这两批 0day 的补丁已随系统更新落地。
- 用 KEV 而不是 CVSS 排序,是应对”补丁通胀”的唯一解
当一个月有近千个 CVE 时,任何依赖”CVSS 分数从高到低打补丁”的做法都会立刻被淹没。业界越来越一致的答案是:先用”是否已在野利用”(KEV)分第一档,再用”是否适用 + 是否可达”分第二档,最后才轮到 CVSS。这次两个 7.8 分的 KEV 漏洞必须排在所有 9.8 分”但没人用”的漏洞之前——攻击者不会按 CVSS 打分挑目标,防守方也就不该按 CVSS 排序打补丁。建议把 KEV 目录作为补丁管理的最高优先级输入,并配合资产暴露面持续自动化。
- “单月近千”可能是峰值,但”存量消化”不会一蹴而就
多位分析师都认为,当前的高数字是微软在追赶多年积累的存量漏洞。这带来一个可预期的未来:短期(数月内)单月补丁量仍会维持高位,直到存量被消化、AI 审计进入”发现速度 ≈ 修复速度”的平衡;长期则有望回落到正常节奏。对运维的启示是:这套”高频大补丁”状态可能还要持续一段时间,尽早把补丁流程自动化、把 KEV 优先级固化进制度,比每个月临时加班有效得多。
五、用户怎么办
处置优先级建议(先分档、再排序,别被总数淹没):
| 优先级 | 对象 | 依据 | | — | — | — | | P0(立即) | CVE-2026-85880、CVE-2026-81963 | 已在野利用 + KEV 收录 | | P1(尽快) | DNS/DHCP/RDS/SQL/Exchange 等公网可达的网络组件漏洞 | 可达性 + 可远程利用 | | P2(常规窗口) | 其余适用于本环境但不可远程直达的漏洞 | 适用性 + 常规节奏 | | P3(随更新) | 不适用/无影响面 | 无需单独动作 |
具体动作:
- 优先处理两个在野 0day:CVE-2026-85880(ALPC)与 CVE-2026-81963(Windows Update Stack),尽快应用 2026-09 安全更新;
- 按可达性分档其余漏洞:DNS Server、DHCP Server、RDS、SQL Server、Exchange 等网络组件的补丁,结合公网暴露面评估优先级;
- 启用/保持自动更新,个人用户无需手工挑选,确保更新落地即可;
- 核查 KEV:对照 CISA KEV 目录确认本环境涉及的已利用漏洞都已修复(联邦机构注意 9/22 截止);
- 纵深防御:即便补丁未及,对沙箱逃逸类风险,保持 EDR、最小权限与网络隔离作为缓冲。
参考来源
- The Hacker News(报道来源):Microsoft Patches Record 974 Flaws, Including Two Exploited Windows Zero-Days
- 微软 2026-09 安全更新发布说明:MSRC Release Note – 2026-Sep
- MSRC:CVE-2026-85880(Windows ALPC 堆溢出)CVE 详情
- MSRC:CVE-2026-81963(Windows Update Stack 链接解析)CVE 详情
- CISA KEV 目录更新(2026-09-08):CISA Adds Four Known Exploited Vulnerabilities to Catalog
- ZDI 9 月补丁分析:The September 2026 Security Update Review
免责声明:本文技术细节来自上述公开资料(The Hacker News 报道、微软安全更新发布说明、CISA 公告等);文中”数字膨胀源于 AI 辅助发现””需按可达性分档”等为基于报道引述与分析的观点,非微软官方定性;具体漏洞详情与修复版本请以 MSRC 官方页面为准。微软未披露在野 0day 攻击者身份、规模与是否造成受害,请勿据此作归因推断。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Hack说 Hack说 Hack说《【安全资讯】微软单月修复 974 个漏洞创历史纪录,内含两个已被在野利用的 Windows 0day》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论