微软补丁日创纪录,972 漏洞 112 高危
微软补丁日创纪录,972 漏洞 112 高危
微软 9 月的补丁日,数据大得有点吓人。9 月 8 日发布的月度安全更新,一口气修复了大约 972 个漏洞,其中 112 个达到"高危严重"级别,还包含 2 个已被在野利用的零日漏洞。这是微软历史上单月修复漏洞数量最多的一次。

数字有多离谱
把时间线拉出来看。两个月前,微软修复了当时创纪录的 570 个漏洞;上个月是 620 个;这个月直接跳到 972 个。如果把 Edge 浏览器内置 Chromium 的修补也算进去,总数是 997 个。今年至今,微软已经修复了 2760 个漏洞,是去年同期的两倍多。按这个速度,2026 全年修复的漏洞数会超过 2023、2024、2025 三年的总和。
Google 等公司的漏洞数量也在最近几个月创下纪录。两周前,OpenAI、Anthropic、AWS、Google、微软等 100 家企业和组织联合发表公开信,警告 AI 驱动的攻击即将到来,留给厂商的补丁窗口正在收窄。业界集体提速,就是在赶这个窗口。
两个零日值得注意
本月有两个零日漏洞已有在野利用的公开记录。CVE-2026-81963 位于 Windows Update 服务,CVE-2026-85880 位于 Windows 高级本地过程调用(Advanced Local Procedure)。目前还没有公开信息说明谁在利用、利用范围多大,但既然被标记为在野利用,尽快打补丁就对了。

另外几个高危项也值得留意,Exchange Server 的 CVE-2026-55007,远程未认证攻击者只需发送一封带恶意 Visio 附件的邮件就能在服务器上执行代码;Microsoft Authenticator 的 CVE-2026-80097 是一个本地提权漏洞,出在认证系统自身;Remote Desktop Services 的 CVE-2026-69525 远程代码执行漏洞,严重度评分高达 9.8。Zero Day Initiative 研究员 Dustin Childs 提到,本月还发现了 60 个 SQL Server 提权漏洞,以及 17 个 SharePoint 远程代码执行漏洞,其中"蠕虫级"(无需用户交互即可自我传播)的漏洞数量,他数到 20 个就懒得数了。
AI 挖漏洞,补丁数暴涨是"新常态"
漏洞数量爆炸的直接推手,是 AI 辅助漏洞挖掘。Zero Day Initiative 研究员 Dustin Childs 管这叫"新常态",并提醒说,虽然目前还没有看到对应的"在野利用激增",但 AI 辅助漏洞发现的速度没有放慢的迹象,风险是实打实存在的。
当然,用 LLM 挖漏洞也有争议。批评者质疑成本高昂、误报多、动机存疑。但反方观点也很硬,Mozilla 5 月披露,其研究员用 Mythos 工具发现了创纪录的 271 个漏洞,几乎零误报。不管是效率还是质量,AI 漏洞挖掘都交出了实打实的成绩单。

对普通用户来说,结论很朴素,打开 Windows 更新,今晚就把补丁打上。 两个零日已经被在野利用,其余高危漏洞也在被攻击者扫描。补丁日的意义,从来都是"发了就一定打",而不是"等等再说"。
作者声明本文无利益相关,欢迎值友理性交流,和谐讨论~
