微软9月补丁日创纪录:修复974个漏洞含2个零日
2026年9月8日,微软发布9月例行安全更新,一次性修复974个CVE漏洞,规模超过此前单月纪录约七成,成为微软历史上最大的一次补丁发布。其中113个漏洞被评为"严重"(Critical)级别,并包含两个已在野外被利用的零日漏洞。
两个零日均为提权漏洞,CISA限9月22日前修复
本次已被利用的零日分别是:Windows高级本地过程调用(ALPC)组件的堆缓冲区溢出漏洞CVE-2026-85880,以及Windows更新栈的提权漏洞CVE-2026-81963,两者均可让攻击者获得SYSTEM级权限。CISA已将两个漏洞列入"已知被利用漏洞目录"(KEV),要求联邦机构于9月22日前完成修复。
服务器组件是重灾区:17个免认证可远程触发的RCE
对服务器用户而言,更需要警惕的是本次修复中至少17个"无需认证、可经网络直接触发"的远程代码执行漏洞,分布在DNS、DHCP、消息队列(MSMQ)、NFS与SSTP VPN等核心基础服务上,其中多个漏洞CVSS评分高达9.8,理论上具备蠕虫化传播条件。此外,Exchange Server、SharePoint与SQL Server也各有多个高危漏洞被修复。
补丁发布约两小时后,还有研究者公开了针对Microsoft Defender的"ShieldCrash"零日PoC,声称官方此前的修复并不完整——"补丁发布≠风险解除",从PoC公开到规模化利用的窗口仍在以天为单位收窄。
租用Windows服务器的用户请立即安装9月累积更新,并优先处理对公网开放DNS、RDP、VPN等服务的机器;非必要端口一律通过防火墙收敛。若业务同时面临DDoS/CC攻击压力,可叠加香港高防服务器或高防IP,将漏洞面与攻击面分开治理。
声明:本文由SellBGP编辑部依据主办方及公开渠道信息独立撰写。转载请注明出处。