Microsoft在2026年9月的例行修補中一口氣修復966個漏洞,是該公司史上規模最大的單次釋出,也讓今年的累計數字推進到約2,750個。根據InfoQ的統計,這已是2020年所創下約1,250個年度紀錄的兩倍有餘。其中兩個漏洞在修補前就已遭到利用。
重點摘要
- BleepingComputer的分類指出,其中權限提升438個、遠端程式碼執行258個、資訊洩漏173個,另有105個被Microsoft評為「重大」等級。
- 兩個已遭利用的零時差漏洞分別是Windows Update Stack的CVE-2026-81963與Windows ALPC的CVE-2026-85880,皆屬本機權限提升,CVSS評分為7.8。
- Microsoft已在內部運行由AI驅動的漏洞探勘系統,資安從業者則表示,瓶頸已經從找出漏洞,移到評估、測試與部署修補程式這一端。
九月究竟釋出了什麼
各家廠商的統計略有出入,原因在於它們對這次釋出的範圍劃法不同。Tenable計入964個CVE與104個重大項目,SecurityWeek採較寬的口徑則算出974個。無論採哪一條線,輪廓都一致:權限提升占最大宗,遠端程式碼執行約占四分之一,被Microsoft列為重大的項目略多於一百個。
真正有時間壓力的是那兩個正遭攻擊的漏洞。CVE-2026-81963是Windows Update Stack中的連結追蹤缺陷,讓已獲授權的攻擊者提升至SYSTEM權限,由研究員Romain Deperne與Microsoft威脅情報中心共同回報。CVE-2026-85880則是Windows進階本機程序呼叫(ALPC)中的堆積緩衝區溢位,結果相同,功勞歸於Volexity的Mark Kelly,以及Proofpoint的David Galazin與Jeremy Hedges。
這兩者單獨都不構成遠端入侵管道,而是入侵鏈的後半段——這正是它們會出現在真實攻擊行動中的原因:已經取得立足點的攻擊者用它們拿下整台機器。
數字為何持續攀升
Microsoft已證實,自己使用AI驅動的系統在旗下產品中搜尋缺陷,而數量曲線正好與這套做法的導入時間吻合。這並非孤例。資安記者Brian Krebs指出,今年推出超大批修補的大廠絕不只Microsoft一家,多家公司把發現量暴增歸功於大型語言模型工具。
Ars Technica的Dan Goodin把這波增幅放在一封公開信的脈絡下檢視。OpenAI、Anthropic、AWS、Google與Microsoft等在信中警告,借助AI的網路攻擊將變得明顯更普遍也更精密。業界的回應,是先把同一套能力對準自家的程式碼——這個策略站得住腳,卻也順手替下游所有人開出一張金額龐大的帳單。
同樣的模式在攻擊端工具上也已浮現,自主測試代理開始挖出熬過多年常規審查的問題。本站先前關於一套AI滲透測試工具在25分鐘內找到三年前遺留管理員權杖的報導,描述的正是同一股動能,只是換到了攻擊方的座位上。
來自部署者的異議
InfoQ報導中受訪的從業者,沒有人否認找出更多漏洞是好事。他們的意見針對的是管線另一端的處理量。
Action1漏洞研究總監Jack Bicer認為,在這種規模下,難的不是把清單做完,而是判斷什麼該先看;IT團隊被迫把當天就得處理的項目,和可以搭上常規部署週期的項目分開。Qualaix創辦人暨執行長Marva Bailer把營運成本說得更直白:
找到問題只是其中一步。組織還是得弄清楚自身的暴露面、測試修補程式、判斷它可能牽動到什麼,然後在可能多達數千台裝置與彼此串連的系統上完成部署。
Bailer也點出最要命的擠壓:AI縮短了缺陷「存在」與「被知道」之間的落差,也就壓縮了團隊在有人將其武器化之前完成測試與推送的時間窗。Fortra資安研發副總監Tyler Reguly說得更直接,他認為在Microsoft追趕自家積欠進度的此刻,單純的數量已經幾乎不帶什麼訊號了。
IT與資安團隊該怎麼調整
實務上的轉變在於,修補管理正從「覆蓋率問題」變成「排序問題」。沒有人能在一個維護時段內部署966個修補,所以工作往前段移動:先盤點這些CVE中有哪些確實觸及對外暴露的系統,再建立足夠的測試自動化,讓整批修補不必逐一手動驗證也能通過檢查。
這對資產清冊準確、部署管線自動化的組織有利,對還在用試算表跑修補週期的組織則相當不利。如果廠商端的曲線維持不變——而Microsoft絲毫沒有放慢探勘腳步的跡象——十月的量不會比較小。
常見問答
Microsoft在2026年9月修補了多少漏洞?
BleepingComputer統計例行修補日共修復966個缺陷,Tenable記錄964個CVE,SecurityWeek就整體釋出範圍計入974個。差異來自各家追蹤者對這次釋出的範圍劃法不同,而非對個別公告本身有爭議。
2026年9月有哪些漏洞正遭實際利用?
兩個:Windows Update Stack的CVE-2026-81963與Windows ALPC的CVE-2026-85880。兩者都是CVSS 7.8的本機權限提升漏洞,讓已能存取該機器的攻擊者提升至SYSTEM權限,因此應優先於評分更高但尚未遭利用的項目處理。
這次的破紀錄修補量是AI造成的嗎?
有一部分是。Microsoft已證實運行由AI驅動的漏洞探勘系統,其他廠商也把自家增量歸因於類似工具。個別CVE的發現來源並未公布,所以誠實的答案是:AI輔助研究是主要推力之一,而非唯一成因。






