微软每月一次的补丁星期二又来了,但这次的分量明显不同——一口气修掉了 974 个漏洞,直接刷新了史上最大规模安全更新的纪录。
没看错,确实有 974 个。Windows 一家就占了 723 个,Office 222 个,SQL Server 62 个,剩下的散落在 Developer Tools、SharePoint、Azure、Skype for Business 和 Exchange Server 等产品里。再算上微软同步修复的 25 个第三方 CVE,整个 9 月累计解决了 999 个安全漏洞。更让人不安的是,零日漏洞 里已经有两个被黑客实际利用了。

先看第一个:CVE-2026-85880,位置在 Windows 的 ALPC(高级本地过程调用)组件。ALPC 是 Windows 内部进程间通信的底层机制,可以理解为系统里各个程序传话的管道。这个漏洞属于堆缓冲区溢出,攻击者只要能在低权限的 AppContainer 环境里执行代码,就能借它逃逸沙箱,直接把权限拉升到 SYSTEM 级别。
SYSTEM 权限意味着什么?它就是 Windows 的最高权限,拿到它等于握住了整台电脑的万能钥匙。这个漏洞 CVSS 评分 7.8,属于高危。耐人寻味的是,微软上一次修理 ALPC 相关漏洞还要追溯到 2023 年 4 月,这也是近四年来 ALPC 出现的第二个零日。可见这个组件平时表现还算稳定,但一旦出问题就是大麻烦。
再看第二个:CVE-2026-81963,问题出在 Windows Update Stack(更新堆栈)。这是一个“链接跟随”型漏洞——通俗点说,Windows 更新服务读写文件时没有严格校验目标路径,攻击者可以提前布置恶意符号链接,诱导更新服务去覆盖系统关键文件。而更新服务本身运行在 SYSTEM 权限下,所以这一覆盖,攻击者又顺利拿到了 SYSTEM。
这同样也是 Windows Update Stack 近五年来首个被标记为零日的漏洞。Tenable 的安全研究人员指出,从 2022 年到现在,这个组件总共才修过 7 个漏洞,唯独这一次在野外被黑客利用了。


除了安全补丁,这些日常 bug 也修了
首先是桌面个性化相关的两个顽固 bug:有用户反映壁纸会莫名其妙变成纯黑色,还有人发现鼠标指针突然变大、动画效果也退回默认。这俩问题之前既没有临时方案也没有解决办法,这次随补丁一起修复了。
另外,最近不少人收到了“Microsoft Defender 防病毒已关闭”的提醒。先别慌,这纯粹是微软自己弄出的误报,Defender 实际上还在正常运行。这个现象波及所有受支持的 Windows 客户端和服务端版本,和这次 9 月补丁没有直接关联。微软表示会通过后续 Defender 更新修复,在那之前,看到提示直接忽略就行。
974 个漏洞、两个已被利用的 0Day、二十个可能被蠕虫利用的远程代码执行漏洞——这个月的补丁量确实大得吓人。不过换个角度看,漏洞数量激增在很大程度上也得益于 AI 的辅助,让微软能够更快发现更多隐患。
缝缝补补又三年~ 想聊更多 Windows 和开发者圈子的新鲜事,云栈社区随时欢迎你。
|