微軟於9月8日發布九月份修補星期二(Patch Tuesday)更新,一口氣修補964個漏洞,創下今年年中導入AI輔助抓漏洞機制以來的最高紀錄,其中兩個已遭駭客實際利用的零時差(zero-day)漏洞須優先處理。本月964個漏洞不含174個第三方/開源軟體CVE、23個Chromium/Edge CVE,以及9個微軟已緩解、無須客戶採取行動的應用程式漏洞。
兩個零時差漏洞 影響整個Windows生態
第一個零時差CVE-2026-85880,是Windows進階本機程序呼叫(ALPC)的堆積緩衝區溢位漏洞,CVSS分數為7.8(重要等級),已遭實際利用。攻擊者只要能在低權限的AppContainer中執行程式碼,即可在本機端跳脫沙箱並提升權限,且不須額外使用者互動。受影響版本包括Windows Server 2012、2016及Windows 10桌面版。資安廠商Ivanti產品管理副總裁Chris Goettl指出,此漏洞影響整個Windows機隊。
第二個零時差CVE-2026-81963,源於Windows更新堆疊中不當的連結解析程序,CVSS分數同為7.8,成功利用可取得System權限,除安裝修補程式外並無其他因應方式,且已偵測到遭利用情況。受影響版本為Windows 11(23H2、24H2、25H2、26H1)與Windows Server 2025。Tenable資深研究工程師Satnam Narang指出,這是2022年以來Windows更新堆疊被揭露的七個權限提升漏洞中,首個遭實際利用者。
近20個漏洞疑具可蠕蟲化風險
Zero Day Initiative威脅意識主管Dustin Childs表示,本月修補中約20個漏洞具備蠕蟲式擴散的潛在風險,其中Windows網域名稱系統(DNS)遠端程式碼執行漏洞CVE-2026-69730尤其值得關注,CVSS分數高達9.8,性質近似2020年的SigRed漏洞。該漏洞不須驗證身分或使用者互動即可遠端執行程式碼,微軟指出目前雖未遭利用,但預期未來可能出現攻擊。資安廠商Action1漏洞研究總監Jack Bicer也點名另兩個Windows漏洞具類似擴散風險:8月已修補的Windows部署服務TFTP伺服器遠端程式碼執行漏洞CVE-2026-62893,以及Windows路由及遠端存取服務遠端程式碼執行漏洞CVE-2026-69590,兩者皆不須驗證身分。
漏洞數量暴增 專家籲改採風險導向修補策略
Bicer建議,企業應跳脫單純依CVSS分數排序的思維,改依可利用性、網路曝露程度、所需權限、業務關鍵性及遭入侵後果等面向決定修補優先順序,並優先關注可遠端存取的基礎設施、身分驗證服務、資料庫平台與虛擬化環境。
此外,本次更新(KB5124008)也一併修復8月KB5120998預覽更新造成的桌面設定遺失問題,包括桌布自動變黑、滑鼠設定被重設等狀況,用戶可透過安裝本月更新解決。
企業因應建議:
- 優先修補已遭實際利用的CVE-2026-85880、CVE-2026-81963
- 留意CVE-2026-69730等具蠕蟲化風險的Windows漏洞後續是否遭利用
- 依業務關鍵性與網路曝露程度排序修補優先順序,而非僅依CVSS分數
本文轉載自 CSO Online、BleepingComputer。