請更新您的瀏覽器

您使用的瀏覽器版本較舊,已不再受支援。建議您更新瀏覽器版本,以獲得最佳使用體驗。

微軟更新修補 974 個破記錄的漏洞,2026 年也將締造年度最多漏洞新紀綠

科技新報

更新於 1天前 • 發布於 8小時前

微軟 9 月「週二修補日」(Patch Tuesday)一口氣修補多達 974 個漏洞,較先前 7 月創下的 569 個漏洞記錄增加了約 71%,締造有史以來最高漏洞修補數量的新記錄。

不僅如此,2026 年也將打破年度漏洞修補的新紀綠。即使 2026 年還有約三個月才會結束,但截至目前為止,根據趨勢科技旗下 TrendAI 的 Zero Day Initiative(ZDI)漏洞懸賞計畫指出,微軟光是今年就已修補總計 2,760 個破記錄的安全漏洞。再就網安與曝險管理公司 Tenable 指出,今年的漏洞總數突破 2,600 個,這已經是先前創下紀錄的 2020 年(1,245 個)的兩倍以上。

9 成皆屬權限提升、遠端程式碼執行與資料外洩漏洞,重大漏洞超過 110 個

今年的「週二修補日」的漏洞修補數量曾在 7 月修補 663 個漏洞而達到高峰(其他月份修補量分別為 5 月 161 個、6 月 220 個、8 月457 個),這個數字隨後在 9 月被打破。

9 月修補的 974 個漏洞中,包括 Windows 的 723 個漏洞、Office 與 Office 2016 的 111 個漏洞、SQL 的 62 個漏洞,以及微軟開發人員工具的 22 個漏洞。這些漏洞分別由權限提升、遠端程式碼執行與資料外洩等三種類型的漏洞包辦,換言之,本月近 90%的漏洞皆不出這三種類型的範疇。此外,超過 110 個漏洞在嚴重性等級上被評為重大(Critical)。

這些漏洞中有兩個已在實際攻擊中遭到積極利用的零時差漏洞,其一為空中巴士直升機公司(Airbus Helicopters)攻擊性安全研究人員 Romain Deperne,以及微軟威脅情報中心(Microsoft Threat Intelligence Center,MSTIC)發現的 CVE-2026-81963(CVSS 分數:7.8),另一個是網路安全公司 Volexity 和 Proofpoint 通報的 CVE-2026-85880(CVSS 分數:7.8)。前者為 Windows Update Stack 中的連結解析不當漏洞,後者為Windows 進階本機程序呼叫(Advanced Local Procedure Call,ALPC)中的堆積型緩衝區溢位漏洞。兩個漏洞都能讓經授權的攻擊者在本機提升權限並取得系統權限。

出現第一個權限提升零時差漏洞,企業第要務是區分優先處理漏洞

根據 Tenable 的資料顯示,自 2022 年以來,Windows Update Stack 已出現 7 個權限提升漏洞。不過,CVE-2026-81963 是其中第一個能引發權限提升的零時差漏洞,也是第一個在實際攻擊中遭到利用的漏洞。至於 CVE-2026-85880,則是自 CVE-2023-21674 之後,第二個被武器化並用於發動實際零時差漏洞攻擊的漏洞。

目前,美國網路安全暨基礎設施安全局(CISA)已將這兩個漏洞加入已知遭利用漏洞(Known Exploited Vulnerabilities,KEV)目錄,並要求聯邦文職行政部門(Federal Civilian Executive Branch,FCEB)機構在 2026 年 9 月 22 日前完成修補程式的更新。

雲端原生漏洞修補管理平台 Action1 漏洞研究總監 Jack Bicer 表示,面對如此龐大的待補漏洞規模,企業面臨的挑戰不只是處理完修補清單,而是要知道哪些項目必須優先處理。當數百項更新同時推出時,IT 與資安團隊必須迅速區分哪些漏洞需要立即採取行動,哪些可以按照正常的部署週期處理。

其他值得注意的本月漏洞如下表:

(首圖來源:shutterstock)

立刻加入《科技新報》LINE 官方帳號,全方位科技產業新知一手掌握!

查看原始文章

更多科技相關文章

01

與SpaceX、Anduril並列榜單的深科技新星!這台「在海上滑行的飛機」憑什麼拿下 100 億美元訂單?

創業小聚
02

iPhone18電信資費互尬 信用卡加碼回饋力拼

卡優新聞網
03

等不及公司配發 英上班族自費買AI年花428億元

路透社
04

CNN:喬治亞州突襲搜捕事件 韓國勞工槓上川普政府

路透社
05

川普將設國宴招待習近平 傳輝達執行長黃仁勳將出席

路透社
06

槍斃免費、回到Day 1,車麻吉「付費訂閱」這盤大棋背後的商業邏輯是⋯⋯

創業小聚
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...