写点什么

微软借助 AI 单月修补超千个安全漏洞

作者:Sergio De Simone
  • 2026-09-18
    北京
  • 本文字数:1059 字

    阅读完需:约 3 分钟

AI摘要

微软2026年9月补丁修复950+漏洞,全年累计达2750个,创历史新高;其中两个在野利用的零日漏洞(CVE-2026-81963、CVE-2026-85880)可导致Windows权限提升;113个被标为“严重”级,含258个远程代码执行漏洞。

AI加速漏洞发现与修复,但企业补丁评估与部署能力面临压力;零日漏洞已遭在野利用,需立即响应;严重漏洞占比高,且多数无需用户交互即可触发。

适合安全运营工程师、漏洞管理负责人、红蓝队技术负责人阅读。

微软发布最新的 2026 年 9 月补丁,修复了 950 多个漏洞。截至目前,微软今年已修复约 2750 个漏洞,是 2020 年度纪录(约 1250 个)的两倍多。虽然许多人将漏洞激增归因于 AI 辅助的安全研究,但各类组织可能难以跟上节奏并充分从这些进展中受益,尤其是在评估、优先级排序和部署补丁方面。

据安全专家 Brian Krebs 表示,微软并非近期唯一“发布超大补丁包”的大型软件企业。Krebs 指出,许多企业都将漏洞修复工作成效提升归功于 AI 工具。在他的分析中,重点提到了两大风险:

本月修复的两个“零日”漏洞正在被利用:CVE-2026-81963CVE-2026-85880,攻击者均可借助这两个漏洞在 Windows 系统上实现权限提升。

CVE-2026-85880 由安全公司 Volexity 与 Proofpoint 的研究人员发现;而 CVE-2026-81963 由空客直升机公司(Airbus Helicopters)和微软威胁情报中心的研究人员独立上报。

此外,Krebs 表示,在修复的漏洞中,有 113 个被微软归类为“严重”,意味着它们可以在很少或没有用户交互的情况下被利用。BleepingComputer 提供了一份详尽的安全漏洞分类和清单,其中包括 258 个远程代码执行漏洞、438 个权限提升漏洞等。

Ars Technica 的 Dan Goodin 在报道中指出,在 OpenAI、Anthropic、AWS、Google、微软等公司发布公开信警告“AI 驱动的网络攻击将在不久的将来变得更加普遍和复杂“之后,”整个行业正在以前所未有的速度为软件批量推出补丁”。

此次安全更新在软件安全社区引发了诸多反应,其中不少人担忧企业需要评估的补丁数量过于庞大。Action1 漏洞研究总监 Jack Bicer 强调漏洞优先级划分是一大难点

在这种规模下,挑战已不只是完成补丁清单的处理,而是要知道需要优先关注什么。当数百个更新同时到来时,IT 和安全团队需要快速区分哪些漏洞需要立即处理,哪些可以按常规部署周期处理。

Qualaix 创始人 Marva Bailer 指出

发现问题只是第一步。组织仍然需要了解自身受影响范围、测试补丁、判断补丁可能带来的其他影响,然后将其部署到成千上万的设备和相互连接的系统上。正是这个让“软件补丁”变成关乎业务的事项。

她还警告说,AI 虽然能帮助防御者更快发现安全弱点,但也给发现、测试和部署之间的时间窗口带来了更大压力。

最后,Fortra 安全研发副总监 Tyler Reguly 指出,“只要微软还在补丁漏洞方面追赶,漏洞数量本身就已经失去参考意义”。但他同时表示,重要的是认清“当下的新常态”,并思考人们和流程如何应对如此庞大数量的补丁——这些补丁在部署前必须经过审查和测试。

查看英文原文:https://www.infoq.com/news/2026/09/microsoft-ai-security-patch/