柱状图:2026年4-9月微软月度安全更新修复漏洞数,从4月的164个升至9月的974个
图1:微软月度安全更新漏洞数变化(数据来源:Microsoft安全公告、KrebsOnSecurity、Corvus Cybersecurity)

一、这次更新为什么被叫作"史上最大"

2026年9月8日(美国当地时间),微软发布了史上规模最大的一个月度安全更新,修复漏洞总数达到974个。这个数字不是逐月累加出来的偶然,而是今年五个月连续爬升的结果。真实曲线是这样的:4月164个、5月120个、6月200个、7月570个、8月398个、9月974个。两个月之内翻了一倍还多,到9月为止,微软2026财年的漏洞修复总数已经超过2600个。

更值得注意的是漏洞的构成。974个里有113个被标记为"严重"(Critical),438个属于权限提升类,258个是远程代码执行(RCE)类。这三类在真实的攻击链里几乎总是同时出现——攻击者先用 RCE 拿到立足点,再用权限提升拿到域控,最后横向到备份和文件服务器。所以"我只要打了 RCE 补丁就安全了"这个想法,在这种量级的更新面前站不住脚。

据 Tenable 高级研究工程师 Satnam Narang 的统计,2026年全年漏洞中权限提升类占比约46%,9月这一批是41%,基本贴着这个长期均值走。也就是说,权限提升成为主流不是本月特例,而是已经稳定下来的新常态。

至于为什么突然涨成这样,微软自己在7月就提前给过预警:他们开始用 AI 工具批量挖掘零日漏洞,发现速度提上来之后,补丁的产出量跟着暴涨。这个解释在技术上站得住,但也带来一个新麻烦——发现速度已经超过人类打补丁的速度。这正是CISA在9月被迫调整策略的原因:不再按"每周发一次通告"的老办法走,而是转向基于风险的优先级排序(CISA BOD 26-04),最高风险漏洞要求3天内修完,修完还要做一次完整的取证排查,确认系统是不是已经被入侵过。

攻击链四阶段流程图:远程代码执行、权限提升、横向移动、域控接管,最终目标为文件服务器、备份系统与域控制器
图2:真实攻击链的四个阶段。前两步是本批漏洞的主要构成,后两步决定攻击能走多远
974个漏洞构成堆叠条形图:438个权限提升、258个远程代码执行、155个其他、2个零日,其中113个被评为严重级别
图3:974个漏洞的构成。零日只有2个,但已经在野利用

二、两个必须马上打的零日漏洞

这一批里有两个漏洞在补丁发布之前就已经被真实攻击者利用,这是判断优先级的硬指标:

编号所在组件类型微软评级为什么危险
CVE-2026-85880Windows ALPC(高级本地过程调用)堆缓冲区溢出 → 本地权限提升严重度评分 7.8攻击者已有本地低权限账号即可提权到 SYSTEM
CVE-2026-81963Windows 更新堆栈链接解析不当 → 本地权限提升重要利用系统更新机制自身的缺陷来提权

这里有个容易被忽略的细节,值得单独说:这两个被在野利用的漏洞,评级都不到"严重",一个是 7.8 分,另一个是"重要"。如果团队按 CVSS 分数从高往低排序修,这两个会排在 113 个"严重"漏洞的后面去,而攻击者已经在用了。这是漏洞管理里最典型的一个误判来源——分数描述的是理论严重性,利用状态描述的是现实威胁,这两个维度必须分开看。

除此之外还有两个"严重"级别的漏洞需要单独点名:

顺带一提同批的其他重要修复:CVE-2026-62878(DNS 服务器 RCE)、CVE-2026-62893(Deployment Services RCE)、CVE-2026-58231(Commerce Cloud / NetWeaver)也在被点名之列。9月8日之后,Azure AI Foundry 还在9月17日单独发过一次紧急修复(CVE-2026-85889,CVSS 满分 10.0,未认证提权),不过这类云端漏洞微软已在后端修完,客户不需要做任何动作。

三、974个漏洞,20人IT团队该怎么办

这是最实际的问题。一个月974个补丁,20个人的IT团队要在几周内筛完、测完、推完,光靠"下个月统一打"的做法肯定来不及——CISA给美国联邦机构的3天期限虽然不适用于国内企业,但被在野利用的两个漏洞不会等你。

我们的建议是把补丁工作拆成四层队列,而不是一条长长的待办列表:

层级判定标准本批对应漏洞测试强度与时限
第1层 · 紧急已在野利用(CISA KEV 或厂商声明)CVE-2026-85880、CVE-2026-81963代表性机型测通后当天推,3天内完成
第2层 · 暴露面认证前RCE,或跑在能被外网访问的系统上CVE-2026-69730(DNS)、CVE-2026-69829(Shell)先盘暴露面再决定顺序,1周内
第3层 · 核心资产严重漏洞且位于域控、证书服务、AD、Entra ID等关键系统113个"严重"中涉及身份与目录服务的部分2周内,单独排期
第4层 · 常规其余全部约900个跟随正常月度维护窗口

这里有个能把工作量压下来的关键动作:先做资产收敛,再谈补丁排序。974个CVE听起来吓人,但落到你的环境里,真正在跑的那些组件通常只有几十个。逐台机器盘点一遍"哪些组件在用、装在哪些机器上、这些机器能不能被外网访问",你会发现需要立刻处理的可能只有十几个。其余的按正常周期走就好。

另一个必须建立的是重新分诊触发器。今天还没被利用的漏洞,下周可能就进了KEV目录——CVE-2026-33824 就是一个现成例子:补丁4个月前就发布了,8月才被列入已知利用清单。所以分诊不是一次性排序,而是一条要持续跑的规则:KEV目录新增了你环境里存在的CVE,它立刻从任何层级跳到第1层。建议每天早上自动拉一次KEV列表做比对。

还有一个反直觉的提醒:补丁装完不等于安全了。Fortra 安全研究总监 Tyler Reguly 指出,企业在部署前做兼容性测试本身就是重体力活,经常要占用下班时间。如果为了"测得更全"而把全部974个都测一遍再推,真正被利用的两个漏洞会在这段时间里被反复利用。先修在被用的,修完再做完整回归,顺序反了就是本末倒置。

四层优先级队列金字塔:从第1层紧急(已被利用,3天内)到第4层常规(约900个,正常维护窗口)
图4:四层优先级队列。判定标准是是否被利用、是否暴露,而非评分高低

四、给中小企业的最小可行做法

如果你手上没有专职安全团队,把上面的四层队列简化成三步就能落地:

  1. 这周内,把两个零日(CVE-2026-85880、CVE-2026-81963)先打掉。不需要全公司同时停机,选2-3台代表性机器(一个有域控、一个有对外服务、一个有普通办公终端)测通,验证没问题就全量推。这两个是本批唯一"不修就可能被直接打穿"的。
  2. 立刻查一遍你那台还在跑 Windows Server 2012/2016 的老机器。如果它对外开了 DNS 或远程桌面,CVE-2026-69730 就是个明摆着的缺口。这种老系统的正确处理方式通常不是打补丁——很多补丁已经停更了——而是尽快规划替换或做网络层隔离。
  3. 把"每天比一次KEV"这个动作固化下来。不需要买任何工具,一段脚本或一个人每天花五分钟看一眼 CISA 的 KEV 列表,比买一堆扫描器管用。这一步是整套机制里投入产出比最高的。

如果你们公司有勒索病毒防护或者数据备份需求,可以参考我们的勒索病毒中招后的正确处理顺序和3-2-1 备份原则落地两篇;补丁打完的系统如果已经出事,处理顺序完全不同。

需要提醒的是,本文数据来自微软2026年9月安全更新公告、CISA 已知利用漏洞目录(KEV)、以及 KrebsOnSecurity 与 SecurityWeek 的报道,文中所有 CVE 编号、评分与日期均可回溯核对。我们做的是把技术公告翻译成能直接执行的动作清单,具体的补丁下载和适用性判断请以微软官方公告为准——企业环境千差万别,别人的补丁顺序不能直接照搬。

20人IT团队三步最小可行做法:本周打掉两个零日、立刻盘点老旧服务器、固化每日KEV比对
图5:20人IT团队的三步最小可行做法,不需要额外预算