微軟更新修補 974 個破記錄的漏洞,2026 年也將締造年度最多漏洞新紀綠
微軟 9 月「週二修補日」(Patch Tuesday)一口氣修補多達 974 個漏洞,較先前 7 月創下的 569 個漏洞記錄增加了約 71%,締造有史以來最高漏洞修補數量的新記錄。
不僅如此,2026 年也將打破年度漏洞修補的新紀綠。即使 2026 年還有約三個月才會結束,但截至目前為止,根據趨勢科技旗下 TrendAI 的 Zero Day Initiative(ZDI)漏洞懸賞計畫指出,微軟光是今年就已修補總計 2,760 個破記錄的安全漏洞。再就網安與曝險管理公司 Tenable 指出,今年的漏洞總數突破 2,600 個,這已經是先前創下紀錄的 2020 年(1,245 個)的兩倍以上。
9 成皆屬權限提升、遠端程式碼執行與資料外洩漏洞,重大漏洞超過 110 個
今年的「週二修補日」的漏洞修補數量曾在 7 月修補 663 個漏洞而達到高峰(其他月份修補量分別為 5 月 161 個、6 月 220 個、8 月457 個),這個數字隨後在 9 月被打破。
9 月修補的 974 個漏洞中,包括 Windows 的 723 個漏洞、Office 與 Office 2016 的 111 個漏洞、SQL 的 62 個漏洞,以及微軟開發人員工具的 22 個漏洞。這些漏洞分別由權限提升、遠端程式碼執行與資料外洩等三種類型的漏洞包辦,換言之,本月近 90%的漏洞皆不出這三種類型的範疇。此外,超過 110 個漏洞在嚴重性等級上被評為重大(Critical)。
這些漏洞中有兩個已在實際攻擊中遭到積極利用的零時差漏洞,其一為空中巴士直升機公司(Airbus Helicopters)攻擊性安全研究人員 Romain Deperne,以及微軟威脅情報中心(Microsoft Threat Intelligence Center,MSTIC)發現的 CVE-2026-81963(CVSS 分數:7.8),另一個是網路安全公司 Volexity 和 Proofpoint 通報的 CVE-2026-85880(CVSS 分數:7.8)。前者為 Windows Update Stack 中的連結解析不當漏洞,後者為Windows 進階本機程序呼叫(Advanced Local Procedure Call,ALPC)中的堆積型緩衝區溢位漏洞。兩個漏洞都能讓經授權的攻擊者在本機提升權限並取得系統權限。
出現第一個權限提升零時差漏洞,企業第要務是區分優先處理漏洞
根據 Tenable 的資料顯示,自 2022 年以來,Windows Update Stack 已出現 7 個權限提升漏洞。不過,CVE-2026-81963 是其中第一個能引發權限提升的零時差漏洞,也是第一個在實際攻擊中遭到利用的漏洞。至於 CVE-2026-85880,則是自 CVE-2023-21674 之後,第二個被武器化並用於發動實際零時差漏洞攻擊的漏洞。
目前,美國網路安全暨基礎設施安全局(CISA)已將這兩個漏洞加入已知遭利用漏洞(Known Exploited Vulnerabilities,KEV)目錄,並要求聯邦文職行政部門(Federal Civilian Executive Branch,FCEB)機構在 2026 年 9 月 22 日前完成修補程式的更新。
雲端原生漏洞修補管理平台 Action1 漏洞研究總監 Jack Bicer 表示,面對如此龐大的待補漏洞規模,企業面臨的挑戰不只是處理完修補清單,而是要知道哪些項目必須優先處理。當數百項更新同時推出時,IT 與資安團隊必須迅速區分哪些漏洞需要立即採取行動,哪些可以按照正常的部署週期處理。
其他值得注意的本月漏洞如下表:
(首圖來源:shutterstock)