
一、这次更新为什么被叫作"史上最大"
2026年9月8日(美国当地时间),微软发布了史上规模最大的一个月度安全更新,修复漏洞总数达到974个。这个数字不是逐月累加出来的偶然,而是今年五个月连续爬升的结果。真实曲线是这样的:4月164个、5月120个、6月200个、7月570个、8月398个、9月974个。两个月之内翻了一倍还多,到9月为止,微软2026财年的漏洞修复总数已经超过2600个。
更值得注意的是漏洞的构成。974个里有113个被标记为"严重"(Critical),438个属于权限提升类,258个是远程代码执行(RCE)类。这三类在真实的攻击链里几乎总是同时出现——攻击者先用 RCE 拿到立足点,再用权限提升拿到域控,最后横向到备份和文件服务器。所以"我只要打了 RCE 补丁就安全了"这个想法,在这种量级的更新面前站不住脚。
据 Tenable 高级研究工程师 Satnam Narang 的统计,2026年全年漏洞中权限提升类占比约46%,9月这一批是41%,基本贴着这个长期均值走。也就是说,权限提升成为主流不是本月特例,而是已经稳定下来的新常态。
至于为什么突然涨成这样,微软自己在7月就提前给过预警:他们开始用 AI 工具批量挖掘零日漏洞,发现速度提上来之后,补丁的产出量跟着暴涨。这个解释在技术上站得住,但也带来一个新麻烦——发现速度已经超过人类打补丁的速度。这正是CISA在9月被迫调整策略的原因:不再按"每周发一次通告"的老办法走,而是转向基于风险的优先级排序(CISA BOD 26-04),最高风险漏洞要求3天内修完,修完还要做一次完整的取证排查,确认系统是不是已经被入侵过。


二、两个必须马上打的零日漏洞
这一批里有两个漏洞在补丁发布之前就已经被真实攻击者利用,这是判断优先级的硬指标:
| 编号 | 所在组件 | 类型 | 微软评级 | 为什么危险 |
|---|---|---|---|---|
| CVE-2026-85880 | Windows ALPC(高级本地过程调用) | 堆缓冲区溢出 → 本地权限提升 | 严重度评分 7.8 | 攻击者已有本地低权限账号即可提权到 SYSTEM |
| CVE-2026-81963 | Windows 更新堆栈 | 链接解析不当 → 本地权限提升 | 重要 | 利用系统更新机制自身的缺陷来提权 |
这里有个容易被忽略的细节,值得单独说:这两个被在野利用的漏洞,评级都不到"严重",一个是 7.8 分,另一个是"重要"。如果团队按 CVSS 分数从高往低排序修,这两个会排在 113 个"严重"漏洞的后面去,而攻击者已经在用了。这是漏洞管理里最典型的一个误判来源——分数描述的是理论严重性,利用状态描述的是现实威胁,这两个维度必须分开看。
除此之外还有两个"严重"级别的漏洞需要单独点名:
- CVE-2026-69730(DNS 组件,CVSS 9.8):影响 Windows Server 2012 及以上版本和 Windows 10。微软明确表示未认证的攻击者只需发送一个精心构造的数据包即可触发,且"被利用的可能性高"。这条对广州本地做 Windows Server 运维的工程师是重灾区——很多还在跑 2012 R2/2016 的老系统就是被这条直接打穿的。
- CVE-2026-69829(Windows Shell,CVSS 9.8):攻击复杂度低、无需权限、无需用户交互,属于教科书式的"必须立刻修"类型。
顺带一提同批的其他重要修复:CVE-2026-62878(DNS 服务器 RCE)、CVE-2026-62893(Deployment Services RCE)、CVE-2026-58231(Commerce Cloud / NetWeaver)也在被点名之列。9月8日之后,Azure AI Foundry 还在9月17日单独发过一次紧急修复(CVE-2026-85889,CVSS 满分 10.0,未认证提权),不过这类云端漏洞微软已在后端修完,客户不需要做任何动作。
三、974个漏洞,20人IT团队该怎么办
这是最实际的问题。一个月974个补丁,20个人的IT团队要在几周内筛完、测完、推完,光靠"下个月统一打"的做法肯定来不及——CISA给美国联邦机构的3天期限虽然不适用于国内企业,但被在野利用的两个漏洞不会等你。
我们的建议是把补丁工作拆成四层队列,而不是一条长长的待办列表:
| 层级 | 判定标准 | 本批对应漏洞 | 测试强度与时限 |
|---|---|---|---|
| 第1层 · 紧急 | 已在野利用(CISA KEV 或厂商声明) | CVE-2026-85880、CVE-2026-81963 | 代表性机型测通后当天推,3天内完成 |
| 第2层 · 暴露面 | 认证前RCE,或跑在能被外网访问的系统上 | CVE-2026-69730(DNS)、CVE-2026-69829(Shell) | 先盘暴露面再决定顺序,1周内 |
| 第3层 · 核心资产 | 严重漏洞且位于域控、证书服务、AD、Entra ID等关键系统 | 113个"严重"中涉及身份与目录服务的部分 | 2周内,单独排期 |
| 第4层 · 常规 | 其余全部 | 约900个 | 跟随正常月度维护窗口 |
这里有个能把工作量压下来的关键动作:先做资产收敛,再谈补丁排序。974个CVE听起来吓人,但落到你的环境里,真正在跑的那些组件通常只有几十个。逐台机器盘点一遍"哪些组件在用、装在哪些机器上、这些机器能不能被外网访问",你会发现需要立刻处理的可能只有十几个。其余的按正常周期走就好。
另一个必须建立的是重新分诊触发器。今天还没被利用的漏洞,下周可能就进了KEV目录——CVE-2026-33824 就是一个现成例子:补丁4个月前就发布了,8月才被列入已知利用清单。所以分诊不是一次性排序,而是一条要持续跑的规则:KEV目录新增了你环境里存在的CVE,它立刻从任何层级跳到第1层。建议每天早上自动拉一次KEV列表做比对。
还有一个反直觉的提醒:补丁装完不等于安全了。Fortra 安全研究总监 Tyler Reguly 指出,企业在部署前做兼容性测试本身就是重体力活,经常要占用下班时间。如果为了"测得更全"而把全部974个都测一遍再推,真正被利用的两个漏洞会在这段时间里被反复利用。先修在被用的,修完再做完整回归,顺序反了就是本末倒置。

四、给中小企业的最小可行做法
如果你手上没有专职安全团队,把上面的四层队列简化成三步就能落地:
- 这周内,把两个零日(CVE-2026-85880、CVE-2026-81963)先打掉。不需要全公司同时停机,选2-3台代表性机器(一个有域控、一个有对外服务、一个有普通办公终端)测通,验证没问题就全量推。这两个是本批唯一"不修就可能被直接打穿"的。
- 立刻查一遍你那台还在跑 Windows Server 2012/2016 的老机器。如果它对外开了 DNS 或远程桌面,CVE-2026-69730 就是个明摆着的缺口。这种老系统的正确处理方式通常不是打补丁——很多补丁已经停更了——而是尽快规划替换或做网络层隔离。
- 把"每天比一次KEV"这个动作固化下来。不需要买任何工具,一段脚本或一个人每天花五分钟看一眼 CISA 的 KEV 列表,比买一堆扫描器管用。这一步是整套机制里投入产出比最高的。
如果你们公司有勒索病毒防护或者数据备份需求,可以参考我们的勒索病毒中招后的正确处理顺序和3-2-1 备份原则落地两篇;补丁打完的系统如果已经出事,处理顺序完全不同。
需要提醒的是,本文数据来自微软2026年9月安全更新公告、CISA 已知利用漏洞目录(KEV)、以及 KrebsOnSecurity 与 SecurityWeek 的报道,文中所有 CVE 编号、评分与日期均可回溯核对。我们做的是把技术公告翻译成能直接执行的动作清单,具体的补丁下载和适用性判断请以微软官方公告为准——企业环境千差万别,别人的补丁顺序不能直接照搬。
