在这里插入图片描述](https://i-blog.csdnimg.cn/direct/80f0736ef2264614b899e062db68dd0d.png#pic_center)
微软 2026 年 9 月补丁星期二一次性修复 974 个 CVE,是补丁星期二机制启用以来单月规模最大的一次。修复范围覆盖 Windows 客户端与服务器、Microsoft 365 应用、SQL Server、Exchange Server、Azure、开发者工具、身份服务、远程访问组件与 Windows 核心子系统;另有 25 条非微软 CVE 一并重新发布,主要为影响 Microsoft Edge 的 Chromium 内核漏洞。
这批更新中有两个漏洞已确认遭在野利用:CVE-2026-85880 位于 Windows 高级本地过程调用(ALPC),CVE-2026-81963 位于 Windows 更新堆栈。两者均为权限提升漏洞,官方评级为"重要"而非"严重"------这恰好说明,判断补丁紧迫性不能只看严重级别评分。
近千个 CVE 摆在面前,真正的难点不是数量,而是排序:有没有在野利用、系统暴露在什么位置、业务关键性如何、这台机器在环境里承担什么角色。下文按这一思路,把当月漏洞拆成一份可执行的分级修复清单。
一、当月漏洞概况
973 个漏洞给出了明确的严重性信息,其中 113 个评为严重、860 个评为重要;964 个需要客户自行处理,另外 9 个已在微软云侧完成修复。严重级中有 82 个为远程代码执行。
按漏洞类型分布:
| 漏洞类型 | 数量 |
|---|---|
| 权限提升 | 438 |
| 远程代码执行 | 258 |
| 信息泄露 | 173 |
| 拒绝服务 | 56 |
| 安全功能绕过 | 19 |
| 欺骗 | 16 |
| 篡改 | 13 |
权限提升与远程代码执行合计占七成以上。这两类漏洞最容易被串成一条完整攻击链,因此本月更要先识别:哪些系统一旦失守,就能通向特权账号或更大范围的失控。
漏洞集中在哪些产品线:
| 产品线 | 修复漏洞数 | 更新包数 |
|---|---|---|
| Windows | 723 | 32 |
| Office | 111 | 11 |
| Office 2016 | 111 | 18 |
| SQL Server | 62 | 1 |
| 开发者工具 | 22 | 36 |
| SharePoint Server | 16 | 3 |
| Azure | 12 | 4 |
| Skype for Business | 10 | 3 |
| Exchange Server | 9 | 4 |
| 其他组件 | 9 | 9 |
注:Office 与 Office 2016 对应同一批底层漏洞,分两种更新渠道发布,不重复计入 974 个总漏洞数。
Windows 占了本月漏洞的绝大部分,但办公套件与关键服务器基础设施同样在列。
二、两个已在野利用的零日,优先插队
微软已确认两个 Windows 权限提升漏洞正遭在野利用,它们应排在本月补丁队列的最前端。
| CVE 编号 | 受影响组件 | 漏洞类型 | 风险信号 |
|---|---|---|---|
| CVE-2026-85880 | Windows 高级本地过程调用(ALPC) | 权限提升 | 已检测到在野利用 |
| CVE-2026-81963 | Windows 更新堆栈 | 权限提升 | 已检测到在野利用 |
CVE-2026-85880 利用成功后,攻击者能把普通用户上下文的权限抬升到 SYSTEM;CVE-2026-81963 同样是获取更高权限,进而扩大对受影响 Windows 主机的控制。
权限提升漏洞通常要求攻击者先有一定立足点,排期时容易被往后放,但它们真正的作用是把有限的访问变成整台机器的控制权。微软已经检测到实际利用,因此这两个漏洞都应排在那些仅凭评级或理论风险排序的漏洞之前。
三、严重级漏洞,按这个顺序往下排
本月评为严重的 113 个漏洞中,82 个为远程代码执行。这些不必当成一整块来处理,按受影响基础设施的位置、暴露面和失守后的影响分开看,顺序会清楚很多。
| 受影响组件 | CVE 编号 | 漏洞影响 |
|---|---|---|
| Windows DNS Server | CVE-2026-69730 / CVE-2026-69827 / CVE-2026-69858 / CVE-2026-69813 / CVE-2026-77505 / CVE-2026-72987 | 远程代码执行 |
| Windows 密钥分发中心(KDC) | CVE-2026-69712 | 远程代码执行 |
| Windows Kerberos | CVE-2026-69676 | 远程代码执行 |
| Windows Netlogon | CVE-2026-72982 | 远程代码执行 |
| 远程桌面 | CVE-2026-69518 | 远程代码执行 |
| Windows 路由和远程访问服务(RRAS) | CVE-2026-69590 / CVE-2026-72950 / CVE-2026-72959 / CVE-2026-69852 | 远程代码执行 |
| Microsoft SQL Server | CVE-2026-67631 / CVE-2026-67378 / CVE-2026-67636 / CVE-2026-67643 | 远程代码执行 |
| Windows Hyper-V | CVE-2026-80083 / CVE-2026-69603 | 远程代码执行 |
| Windows 故障转移群集 | CVE-2026-78444 / CVE-2026-73010 | 远程代码执行 |
| Windows 部署服务 | CVE-2026-72954 / CVE-2026-72957 | 远程代码执行 |
DNS 与身份基础设施排在最前。 DNS 是 Windows 网络与 Active Directory 环境的地基,域内集成的 DNS 服务器与任何能被不可信网络访问到的系统优先处理。Kerberos、密钥分发中心与 Netlogon 支撑整个 Windows 域的认证,域控制器和其他承载身份服务的服务器,应当紧跟两个零日之后评估。
远程访问与网络服务看暴露面。 远程桌面与 RRAS 一旦可从互联网访问、接入 VPN 服务或暴露在低信任网段,风险立刻上一档。先摸清这些服务实际启用在哪几台机器上,对外可达和承载核心业务的往前排。
数据库与消息系统看数据敏感度。 SQL Server 与 Exchange Server 装着敏感业务数据,还常常持有访问其他资源的高权限,有外部暴露、承载关键业务或能接触高价值数据的部署优先复核。
虚拟化、集群与部署基础设施牵连面最广。 Hyper-V 一台宿主机出问题,上面所有客户机负载跟着受影响;故障转移群集承载的多是高可用生产服务;部署服务则牵连所有依赖它做镜像与预配的端点。这几类系统可用性要求高,可以用分批测试和协调好的维护窗口推进,但拖得越久风险越大。
Office 组件视岗位风险提前。 Word 本月有 3 个、Excel 6 个、Outlook 4 个严重级远程代码执行漏洞。恶意文档和邮件内容仍是进入用户环境最常用的入口,外部文档往来频繁的岗位与高风险用户群,可以把这批更新提前。
四、补丁优先级部署建议
没有一套时间表适用于所有环境。下面三档是起点,具体按暴露面、受影响资产、业务影响、可用的缓解措施与测试要求再调整。
72 小时内完成修复
- CVE-2026-85880 与 CVE-2026-81963------两个已确认在野利用的权限提升漏洞;
- Windows DNS Server------域内集成或可从外部访问的严重级远程代码执行漏洞;
- Kerberos、Netlogon、密钥分发中心与 Active Directory 域服务------域控制器及其他承载身份服务的服务器;
- 远程桌面与 RRAS------对外可达、接入 VPN 或处于低信任网段的系统;
- SQL Server 与 Exchange Server------承载敏感数据或对外可达的部署;
- 部署服务、故障转移群集与 Hyper-V------关键基础设施上的严重级远程代码执行漏洞。
后续被标为"高利用可能性"、或被收入 CISA 已知被利用漏洞目录的条目,也并入这一档。互联网侧系统、域控制器、VPN 网关、远程访问服务与持有特权凭据的机器,在这一档里再往前排。
1 至 2 周内完成修复
- Word、Excel、PowerPoint、Outlook 与 SharePoint------需用户交互触发的远程代码执行漏洞;
- 媒体、图形、编解码器、WebP 与图像处理------覆盖全端点的客户端漏洞;
- Windows Hello 与 Credential Guard------认证相关的权限提升漏洞;
- 没有边缘暴露的虚拟化与存储系统;
- Visual Studio、Visual Studio Code、PowerShell 与 .NET------覆盖开发者端点与 CI/CD 基础设施。
这一档同样要让暴露面和业务角色压过默认时间表,经常接收外部文档的岗位,Office 更新就该提前。
常规补丁周期修复
- 暴露面较小的低级别组件漏洞;
- 受控系统上仅限本地访问才能触发的漏洞;
- 物理接触受限设备上的外设与驱动问题;
- 已部署有效补偿控制措施、且不面向互联网的系统。
评级不该单独决定修复顺序。确认在野利用、攻击路径、系统暴露程度、利用所需权限、业务关键性,以及一旦失守对其他系统的连带影响,合在一起才是更靠得住的排序依据。
五、25 条非微软 CVE,别漏在流程外
微软本月随更新重新发布了 25 条非微软 CVE。按 Chromium 发布节奏管理 Microsoft Edge 的组织,要单独确认相关浏览器更新是否到位。
浏览器、开发工具、开源依赖与第三方应用,应当与操作系统更新走同一套漏洞管理工作流。各走各的流程,即便 Windows 补丁一直保持最新,盲区照样存在。
六、本月为什么格外棘手
这次不只是一场规模大的补丁事件,它同时暴露了三个需要解决的运维问题。
- 量太大,人工排序不现实。 近千个 CVE 不可能同等对待。要判断哪些资产受影响、哪些漏洞正被利用、哪些系统支撑着身份、远程访问、数据库、协作或关键业务------这些判断都依赖准确的资产与软件清单;清单不准,时间就会花在低风险更新上,而暴露在外的系统还开着。
- 核心基础设施同时中招。 本月更新一次性覆盖身份服务、DNS、远程访问、数据库、消息系统、虚拟化与端点操作系统,服务器和用户设备的优先级互相叠加,各自的测试与维护要求又不相同。分阶段推进,可以先动最暴露的那批,再把大范围更新测试完再铺开。
- 验证和部署一样重要。 更新发下去,不等于每台设备都已经受到保护------设备可能离线,安装可能失败,端点也可能错过部署窗口。需要看得到哪些设备仍有风险、哪些补丁装成功、哪些失败,以及哪些系统还得再来一次。
面对近千个 CVE、人工逐端评估风险并不现实时,自动化的端点管理能力是收敛风险敞口的现实选择。 974 个漏洞的完整修复往往需要数周时间,等全部完成时,下一批更新也已临近。与其在漏洞被利用后"救火",不如主动抢占修复窗口。