微软 2026 年 9 月安全更新释放出一个不能按“普通补丁日”处理的信号:微软修复的漏洞总量接近 1,000 个,Zero Day Initiative(ZDI)统计为 997 个,其中 114 个为 Critical。更值得优先关注的是,CVE-2026-81963(Windows Update Stack 提权)和 CVE-2026-85880(Windows ALPC 提权)已被确认遭到在野利用;同时,本次更新中有约 20 个漏洞具备远程、未认证、无需用户交互的代码执行特征,存在被用于横向传播的现实风险。

这次到底发生了什么
9 月 8 日,微软通过 Security Update Guide 发布本月安全更新。ZDI 的复盘显示,漏洞涉及 Windows 及其组件、Office、Azure、Active Directory、Exchange、SharePoint、SQL Server、远程桌面、DNS、DHCP、OpenSSH 等多个产品线。数量很大并不意味着所有漏洞都要同一优先级处理,真正需要先做的是区分“已经被利用”“公网可达”“具备远程代码执行”这三类信号。
其中两个已利用漏洞都是提权漏洞。CVE-2026-81963 位于 Windows Update Stack,CVE-2026-85880 位于 Windows Advanced Local Procedure Call(ALPC)。它们未必能单独从公网直接打穿服务器,但攻击者常会先利用其他入口获得普通用户或服务权限,再用提权漏洞转为 SYSTEM,关闭安全软件、窃取凭据或部署勒索软件。因此“服务器没有直接暴露更新服务”不能成为忽略理由。
哪些系统要先处理
第一优先级是存在公网入口的 Exchange、SharePoint、远程桌面、DNS、DHCP、RRAS、SMB 以及域控制器。特别是 CVE-2026-55007:微软将其列为 Exchange Server 远程代码执行漏洞,攻击者可通过发送带有恶意 Visio 附件的邮件触发服务器处理流程,风险不应简单归结为“用户是否打开附件”。如果组织仍自建 Exchange,应先确认累积更新、服务健康状态和邮件队列,再安排维护窗口。
第二优先级是远程桌面与身份基础设施。CVE-2026-69525 的 CVSS 为 9.8,属于 Remote Desktop Services 远程代码执行漏洞;CVE-2026-69524 影响 Active Directory Domain Services。RDP 不应直接暴露在公网,补丁之外还要检查 3389 的安全组、NLA、VPN 或跳板机策略。域控、DNS、DHCP 等基础服务一旦被攻破,影响会从单台主机迅速扩大到整个域。
第三优先级是本次被 ZDI 归为“可蠕虫化”的漏洞集合,包括 Windows DHCP、DNS、Netlogon、SMB Client、Message Queuing、SSTP、Failover Cluster、NFS、RRAS 等组件。这里的“可蠕虫化”是风险研判,不等于已经出现对应蠕虫;但它提醒管理员不能只修复互联网边界服务器,还要覆盖内网服务器、模板机、备份机和长期离线后重新上线的主机。
排查顺序怎么安排
先建立资产清单:导出 Windows Server、Exchange、SharePoint、SQL Server、域控、DNS、DHCP、RDP 网关和办公终端的版本、角色、IP 暴露面与负责人。不要只用“Windows 已开启自动更新”作为证据,应记录实际安装的 KB、重启时间和补丁基线。对无法立即更新的主机,标记业务影响、临时隔离措施和预计完成时间。
再做暴露面检查。查看云安全组、防火墙和负载均衡规则,确认 3389、53、67/68、445、500/4500、443 管理入口是否对公网开放;检查 Exchange、SharePoint 管理端是否经过访问控制。Linux 或网关侧可用 ss -lntup、防火墙规则和流量日志核对监听服务;Windows 侧可结合 PowerShell 的 Get-HotFix、Get-WindowsPackage 与资产平台结果交叉验证。
最后查攻击迹象。重点检索补丁前后的异常管理员登录、短时间内新增服务、计划任务、PowerShell 或 rundll32 异常调用、LSASS 访问、RDP 横向登录、Exchange 规则变更、SharePoint 可疑文件和 DNS/DHCP 配置变更。若发现异常,不要先删除日志或贸然重启:先隔离主机、保留易失性证据,轮换受影响账号和令牌,并从干净备份恢复。
修复与临时缓解
Windows 主机应从 Microsoft Update、WSUS 或企业软件分发平台获取 2026 年 9 月安全更新,完成测试后优先覆盖公网资产、域控、Exchange、SharePoint、RDP 网关和安全设备管理节点。更新后必须按角色重启,并重新验证服务、证书、邮件队列、域认证、DNS 递归和业务端口。不要只安装“看起来相关”的单个补丁,按微软当月产品更新和累积更新要求执行。
无法立即打补丁时,先关闭不必要的公网暴露,将 RDP、SMB、WinRM、管理面限制到 VPN、跳板机或指定源地址;对 Exchange 和 SharePoint 加强 WAF、邮件附件策略与管理员 MFA;停用不使用的 RRAS、ICS、SSTP、Message Queuing 等角色。临时措施只能降低攻击面,不能替代补丁,尤其不能把“改端口”当成安全修复。
服务器和云主机需要同时做好备份与恢复演练。建议保留不可被生产账号直接删除的离线或对象锁备份,核验最近一次恢复是否包含网站、数据库、配置文件和密钥。对运行在云上的业务,速维云用户也应把安全组、快照、监控告警和登录审计纳入同一张变更单,避免只升级系统却遗漏边界策略。
后续观察重点
目前 ZDI 表示,除已标记在野利用的漏洞外,其他微软漏洞在发布时没有公开 PoC 或已知攻击记录,但这不是长期安全承诺。接下来应持续关注 CISA KEV 是否新增条目、微软是否更新 Exploitability Assessment、社区是否出现 PoC,以及厂商对 Exchange、SharePoint、DNS 和 RDP 的实际攻击遥测。
本次事件给运维团队的核心提醒是:补丁管理不应只按 CVSS 排序,而应把“是否已利用、是否公网可达、是否能横向传播、是否位于身份和基础设施核心位置”一起纳入决策。完成更新后,最好在 24 至 72 小时内再次检查登录日志、出站连接、计划任务和新增服务,确认系统没有在补丁前已经被植入持久化后门。
参考来源
Microsoft Security Response Center:September 2026 Security Update Guide;CVE-2026-81963;CVE-2026-85880;Zero Day Initiative:The September 2026 Security Update Review。本文根据公开公告整理,具体受影响版本和 KB 以微软更新指南为准。









暂无评论内容