新闻

微软一次修复近千个漏洞:两个零日已在真实攻击中利用

|作者: QUASA 编辑团队|2 分钟阅读
微软一次修复近千个漏洞:两个零日已在真实攻击中利用

微软于2026年9月8日发布月度安全更新。微软2026年9月安全更新页面 列出CVE-2026-85880和CVE-2026-81963,并明确两项漏洞在更新发布前已遭利用;它们分别影响Windows Advanced Local Procedure Call(ALPC)和Windows Update Stack,均可用于提升本地权限。

本月修复数量出现两个常见版本:BleepingComputer的补丁日统计 为966项,其中105项属于关键级,并明确排除了当月较早处理的204项问题;CrowdStrike的更新分析 则归集了972个CVE和113项关键级漏洞,其中包括437项提权、258项远程代码执行和171项信息泄露问题。两个数据集的边界不同,但都指向同样的两项在野零日。

两个在野零日为何必须先修复

两项已遭利用的Windows漏洞可将已有低权限访问提升至SYSTEM权限

CVE-2026-81963是Windows Update Stack中的链接解析问题。攻击者需要先取得本地低权限访问,随后可借此达到SYSTEM权限;利用过程不要求用户再次交互。

CVE-2026-85880涉及Windows ALPC中的堆缓冲区溢出。攻击者同样需要已有的本地代码执行能力,但可利用该缺陷突破低权限环境并取得SYSTEM权限。

这意味着两项漏洞通常不是直接从互联网发起攻击的初始入口,却可能成为完整攻击链中的关键一环。恶意文档、浏览器漏洞或失窃凭据一旦提供初始落点,提权缺陷就可能把受限访问转化为对主机的全面控制。

“已遭利用”比单纯的严重等级更能决定当前优先级。两项漏洞均被划为“重要”而非“关键”,但真实攻击已经出现。公开资料尚未披露攻击者身份、目标行业、受害规模或完整利用链,因此不能据此推断某一地区正在遭受大范围攻击。

966与972不是可以直接对账的同一集合

不同统计边界产生966与972两个总数,但两项在野零日结论一致

数量差异首先来自统计问题,而不是补丁缺失。按补丁日当天发布的漏洞计算,会得到较小的总数;安全厂商按照自身数据归集范围整理CVE时,则可能纳入不同的产品记录或更新状态。

  • 发布日口径:回答9月8日当天新增发布了多少项修复,并排除当月较早处理的问题。
  • 分析数据集口径:回答安全厂商在本轮分析中纳入了多少个CVE,边界不必与发布日清单完全一致。
  • 关键级口径:统计结果还会受到产品范围、CVE状态以及记录更新时间影响。

现有页面没有逐条公布两组数据的完整差异表,因此无法可靠地把六项差额归因于某几个具体产品。更稳妥的表述是“接近千项”,资产管理员则应按产品、版本、KB编号和设备适用性判断是否需要安装,而不是用汇总数字代替资产匹配。

两种口径对处置顺序没有实质影响:两项已遭利用的Windows提权漏洞在两个数据集中都存在。关键级漏洞数量的差异,也不意味着任何一方遗漏了这两个零日。

补丁顺序应由利用状态和暴露面决定

第一批应覆盖受影响的Windows客户端和Windows Server,目标是阻断两个已经进入真实攻击的提权路径。工作站、虚拟桌面、跳板机和远程办公设备不能因为不直接面向互联网而被推迟,它们仍可能成为攻击者获得初始访问后提升权限的节点。

第二批应处理无需认证、网络可达且不要求用户交互的远程代码执行漏洞。本轮高风险组件涉及Windows DNS Server、DHCP Server、Netlogon、MSMQ、Services for NFS、SSTP、Kerberos和Hyper-V;实际顺序取决于相关角色是否启用、服务是否可被不受信任网络访问,以及主机在身份认证、网络边界或虚拟化体系中的位置。

域控制器上的DNS、Netlogon与Kerberos关系到域级身份基础设施,Hyper-V宿主机则同时承载多个虚拟工作负载,失守后的影响可能超出单台服务器。MSMQ和NFS并非所有环境都会安装,未启用相应角色的主机不必获得相同优先级;暴露在互联网或跨信任网段的实例则应提前进入部署批次。

第三批应覆盖Office高暴露终端,尤其是频繁接收外部邮件、共享文档或启用阅读窗格与预览窗格的设备。本月多项Office关键漏洞可通过预览恶意内容触发,终端是否保存高价值凭据、是否承担管理任务,也应纳入排序。

安装完成不能只看补丁已批准

企业按网络可达性优先更新存在关键远程执行风险的Windows服务器组件

企业可以先在具有代表性的设备组验证启动、VPN、终端防护、磁盘加密和业务代理的兼容性,但验证窗口应有明确期限。在野利用已经把风险从理论可能性变成现实攻击场景,不适合沿用仅按“关键”或“重要”标签排队的常规节奏。

部署结果需要通过实际安装版本、对应KB和重启状态确认。控制台中的“已批准”不等于设备已修复;长期离线、更新组件异常、磁盘空间不足和未纳入统一管理的主机,都可能被总体合规率掩盖。

截至发稿,能够确定的是更新已经提供,两项Windows提权零日存在真实利用;攻击归因、目标范围和利用规模仍未公开。当前可执行的三层顺序是:先封堵在野利用路径,再修复网络可达的关键服务器,随后覆盖Office高暴露终端;接下来的不确定性在攻击活动的细节,而不是是否需要部署补丁。

分享:

订阅我们的新闻通讯

将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。

0