gg2
微软在史上最大规模更新中修复创纪录的974个安全漏洞
已归档 —— 这条已轮出今日牌堆,完整内容在此保留。
一句话看懂
微软于9月8日发布了创纪录的974项安全修复,其中两个漏洞已被利用。
这波由AI漏洞搜寻推动的激增,正让安全团队不堪重负,他们必须快速打补丁。
背景
微软2026年9月的补丁星期二是有史以来规模最大的一次,修复了Windows、Office、SQL Server和开发者工具中的974个漏洞。这一数字打破了2026年7月创下的570个CVE的先前纪录,并使微软2026年的总数超过2600个——是其此前年度纪录的两倍多。微软将这一增长归因于AI工具和更高效的研究人员发现了更多漏洞,并曾在7月警告称预计更新量将激增。
来龙去脉
- 2026年9月8日微软发布了有史以来规模最大的补丁星期二,修复了974个漏洞;其中两个漏洞在补丁发布前就已被用于实际攻击。CISA将这两个漏洞都加入了其已知被利用漏洞目录,要求联邦机构在2026年9月22日前应用修复。
- 2026年9月9日多家媒体报道了创纪录的974个CVE,其中包括2个零日漏洞和20个可蠕虫传播的漏洞;SC Media指出,此次更新使微软2026年的漏洞总数超过2600个。
- 2026年9月10日ExtremeTech证实了创纪录的974项修复,而一名研究人员在发布后数小时内就公布了一个可绕过其中一项修复的有效漏洞利用程序。
各方怎么说
- 官方
- 微软表示,AI工具和更高效的研究人员正在推动更多漏洞报告,如今建议在三天内部署关键更新。
- 专家
- Action1的Jack Bicer表示,如此规模下的挑战不在于读完补丁列表,而在于知道哪些需要优先关注,将紧急修复与可按正常周期处理的修复区分开来。
- 分析师
- Trend Micro零日计划的Dustin Childs表示,AI辅助的漏洞发现没有放缓的迹象,尽管创纪录的披露量尚未导致实际利用的相应激增——除了本月的两个漏洞。
- 警示
- Tenable的Satnam Narang表示,安全团队应关注真正适用于其组织的漏洞,评估可达性和可利用性,并根据风险背景确定优先级。
待核实
一些追踪机构仅统计补丁星期二发布的漏洞,报告为966个;另一些在排除云端缓解措施后列出964个客户可操作的CVE;若计入25个非微软CVE,总数则升至999个。两家厂商均未公布这两个漏洞在野外的使用广泛程度,这对于仍在调查中的漏洞而言是常见做法。