2026-09-18 18:42 1005 次浏览

单月950个补丁背后:AI把漏洞发现推入快车道,企业修复却卡在评估环节

微软2026年9月安全更新修复逾950个漏洞,全年累计约2750个,创历史新高。两个零日漏洞已遭在野利用,113个漏洞被列为严重级别。AI加速漏洞发现,但企业评估与部署能力面临考验。

月度补丁规模再破纪录,全年总量远超历史峰值

微软在2026年9月发布的安全更新中修复了超过950个漏洞。按照目前节奏,该公司今年累计修复的漏洞数量已达到约2750个,而2020年创下的年度纪录约为1250个,两者相差超过一倍。

这一数字的增长并非孤立现象。安全专家Brian Krebs指出,近期多家大型软件企业都发布了规模异常庞大的补丁包,不少厂商将漏洞修复效率的提升归功于AI工具的引入。漏洞发现速度上去了,但修复链条后端的压力也在同步放大。

两个零日漏洞已在野利用,严重级别漏洞占比突出

在9月修复的漏洞中,有两个零日漏洞已确认遭到在野利用:CVE-2026-81963和CVE-2026-85880。攻击者均可借助这两个漏洞在Windows系统上实现权限提升,意味着受影响的系统可能被进一步植入恶意代码或横向移动。

从发现来源看,CVE-2026-85880由安全公司Volexity与Proofpoint的研究人员发现;CVE-2026-81963则由空客直升机公司与微软威胁情报中心的研究人员分别独立上报。

漏洞分级方面,微软将其中113个归类为“严重”级别,这类漏洞可在极少或无需用户交互的情况下被触发。从类型分布看,远程代码执行漏洞达到258个,权限提升漏洞则有438个,二者构成了本次补丁的主体。

  • 零日漏洞:CVE-2026-81963、CVE-2026-85880,均已遭在野利用
  • 严重级别漏洞:113个,多数无需用户交互即可触发
  • 远程代码执行漏洞:258个
  • 权限提升漏洞:438个

AI加速漏洞发现,但修复窗口正在被压缩

Ars Technica的Dan Goodin在分析中提到,OpenAI、Anthropic、AWS、Google、微软等公司此前发布公开信,警告AI驱动的网络攻击将在不远的将来变得更加普遍和复杂,随后整个行业开始以前所未有的速度为软件批量推送补丁。

Action1漏洞研究总监Jack Bicer认为,在这种规模下,真正的挑战已不是把补丁清单处理完,而是判断哪些需要优先关注。当数百个更新同时到来时,IT和安全团队必须快速区分哪些漏洞需要立即处置,哪些可以纳入常规部署周期。

Qualaix创始人Marva Bailer则强调,发现问题只是第一步。组织仍需确认自身受影响范围、测试补丁、评估补丁可能带来的连带影响,再将其部署到成千上万的设备和相互连接的系统上。正是这些环节让软件补丁从技术操作变成关乎业务连续性的决策。她还提醒,AI在帮助防御者更快发现弱点的同时,也让发现、测试与部署之间的时间窗口承受更大压力。

Fortra安全研发副总监Tyler Reguly的观点更为直接:只要微软仍在漏洞修补上处于追赶状态,漏洞数量本身就已经失去参考意义。但他同时表示,关键在于认清当下的新常态,并思考人员与流程如何应对如此庞大的补丁规模——这些补丁在部署前必须经过审查和测试。

补丁洪流下的现实课题

从9月的数据来看,微软单月修复量已接近2020年全年纪录的八成。AI辅助安全研究确实在加速漏洞挖掘,但企业端的评估、排序与部署能力并未同步扩容。零日漏洞遭在野利用、严重级别漏洞占比不低,意味着安全团队必须在更短时间内完成从研判到落地的全流程。对于安全运营工程师、漏洞管理负责人以及红蓝队技术负责人而言,建立更精细的优先级框架,可能比单纯追求补丁覆盖率更为紧迫。