微软本月的补丁发布堪称一场硬仗,共修复了约972个漏洞,创下历史纪录,其中112个达到高危严重等级。
就在两个月前,微软刚刚修复了当时创纪录的570个漏洞。而上个月,微软又修复了约620个漏洞。谷歌和其他公司近几个月也公布了创纪录数量的漏洞。两周前,OpenAI、Anthropic、亚马逊云科技、谷歌、微软以及100家公司和组织联合发布公开信,警告在预期的人工智能驱动攻击浪潮来袭之前,用于修补漏洞的时间窗口正在收窄——这些攻击将率先主动利用这些漏洞。整个行业正通过大规模发布软件补丁来严肃应对这一威胁。
欢迎来到新常态
零日计划的研究员达斯汀·蔡尔兹将这种激增称为"新常态",同时也警告说,尽管如此,人工智能辅助攻击最终可能造成的损害仍将是巨大的。
蔡尔兹周二写道:"一方面,要祝贺微软的安全极客们能以这样的速度修复漏洞。另一方面,人工智能辅助的漏洞发现没有任何放缓的迹象。不过,目前我们尚未看到主动利用漏洞的攻击出现相应的激增。"
准确统计微软月度补丁发布中修复的漏洞数量从来不是一门精确的科学。在某些情况下,这些漏洞此前已被处理过,或者影响的是非微软产品。据蔡尔兹统计,周二发布的补丁修复了972个漏洞,如果算上移植到Edge浏览器中的Chromium修复补丁,则达到997个。在新发现的漏洞中,112个被评为严重级别,其余则为重要级别。今年迄今,微软已修复2760个漏洞,是去年同期数量的两倍多。按这一速度,微软今年修复的漏洞数量将超过2023年、2024年和2025年的总和。
本月发布的补丁中值得关注的漏洞包括两个零日漏洞,分别是Windows更新服务中的CVE-2026-81963和Windows高级本地过程中的CVE-2026-85880。目前没有公开信息显示谁在利用这些漏洞,或利用范围有多广。蔡尔兹指出的其他重要漏洞包括:
Exchange Server中的CVE-2026-55007。远程未经身份验证的攻击者只需发送一封带有恶意Visio附件的电子邮件,就能在受影响的Exchange服务器上执行代码。
CVE-2026-80097:微软身份验证器中的本地权限提升漏洞。蔡尔兹表示:"这是最糟糕的权限提升类型,因为它利用的是身份验证系统本身的漏洞。"
CVE-2026-69465:微软Office SharePoint中约17个不同的漏洞,可导致远程代码执行。
CVE-2026-65669:本月60个SQL Server权限提升漏洞之一。这个特定漏洞在用户通过SQL Copilot提交指令时会被利用。
CVE-2026-69525:远程桌面服务中一个严重性评分为9.8的远程代码执行漏洞。
这位研究员表示,他在本月的补丁中发现了大量可蠕虫式传播的漏洞,数到20个之后就不再计数了。这些漏洞不需要任何用户交互就能被利用,因此可以在设备之间自行传播,可能触发难以阻止的连锁反应。
人工智能辅助漏洞挖掘的有效性充满争议。批评者对使用大语言模型时的成本和误报数量提出质疑。他们还质疑那些正投入数十亿美元开发人工智能引擎的公司的动机——而这些引擎恰恰被用来发现和修补漏洞,这些公司试图借此收回投资成本。
反驳观点则认为,结果本身就说明了一切——人工智能辅助挖掘在整个行业发现了创纪录数量的严重漏洞。例如,Mozilla今年5月表示,其研究人员使用Mythos工具发现了创纪录的271个漏洞,几乎没有误报。
人工智能辅助漏洞挖掘的真正长期有效性可能还需要一年或更长时间才能得到验证。目前可以明确的是,批评者应保持好奇心,并对漏洞发现已进入一个全新且前所未有阶段的可能性保持开放态度。那些低估这种可能性的怀疑论者,恐将自担风险。
Q&A
Q1:微软本月修复了多少个漏洞?
A:微软本月的补丁发布共修复了约972个漏洞,如果算上Chromium相关的移植修复,则达到997个,其中112个被评为高危严重等级,创下历史纪录。
Q2:本月补丁中有哪些值得关注的零日漏洞?
A:本月发布了两个零日漏洞,分别是Windows更新服务中的CVE-2026-81963和Windows高级本地过程中的CVE-2026-85880,目前没有公开信息显示具体的利用者或利用范围。
Q3:人工智能辅助漏洞挖掘真的有效吗?
A:目前存在争议。批评者质疑成本和误报率,但也有实际案例支撑其有效性,比如Mozilla使用Mythos工具发现了创纪录的271个漏洞,几乎没有误报,真正的长期效果还需时间验证。
