2026年9月20日:微软发布史上最大规模补丁,修复 974 个安全漏洞,含 2 个已遭利用零日漏洞

【OSChina / Krebs on Security 综合报道】 微软(Microsoft)于今年 9 月的“补丁星期二”(Patch Tuesday)发布了创纪录的安全更新,累计修复至少 974 个安全漏洞,创下微软单月漏洞修复数量的历史新高。此前的单月纪录为今年 7 月的 570 个,本次修复总量近乎实现翻倍。

在本次更新中,有 113 个漏洞被评定为“严重”(Critical)级别,意味着攻击者在无需用户交互的情况下即可实现远程系统接管。此外,还有 2 个本地权限提升(LPE)零日漏洞已在野外被积极利用。

重点高危漏洞解析

1、CVE-2026-69730|Windows DNS 远程代码执行漏洞

影响范围:覆盖 Windows Server 2012 及以上版本、Windows 10 等主流操作系统。

危害机制:未经身份验证的攻击者仅需向目标系统发送特制的数据包,即可实现远程代码执行(RCE)。微软官方已将其标记为“极有可能被利用”(Exploitation More Likely)。

2、CVE-2026-69829|Windows Shell 远程代码执行漏洞

风险评级:CVSS 漏洞基础评分高达 9.8(接近满分)。

危害机制:具备“攻击复杂度极低”、“无需任何权限”及“无须用户交互”等典型零点击(Zero-click)特性,极易被黑客组织用于构建自动化攻击链。

数据分析与威胁态势

1、修复规模呈指数级增长:单月 974 个漏洞的庞大体量,反映出现代 Windows 生态系统底层代码复杂度的增加,以及供应链排查与安全审计力度的升级。

2、高危无交互漏洞占比高:113 个“严重”级别漏洞凸显了当前网络边界防护的脆弱性,此类漏洞是勒索软件团队与 APT(高级持续性威胁)组织开展网络入侵的首选突破口。

3、零日漏洞聚焦权限提升:2 个已被实际利用的零日漏洞均属于 Windows 本地权限提升(LPE)类型,通常被攻击者用于在获取低权限入口后进行横向移动与提权控制。

行业视角与防护建议

1、面对微软史上最大规模的补丁更新,企业级 IT 运维与网络安全团队将面临严峻的补丁测试与部署挑战。

2、安全专家建议,企业应采取“风险优先”的补丁管理策略,优先对面向公网的 DNS 服务器及关键终端进行测试与加固,重点拦截 CVE-2026-69730 与 CVE-2026-69829,防范蠕虫化漏洞攻击及后续的勒索病毒传播。

© 版权声明

相关文章