微软于9月8日发布2026年9月安全更新,共修复973个漏洞,创下Patch Tuesday历史纪录。其中两个提权零日漏洞——Windows更新栈漏洞CVE-2026-81963与Windows ALPC漏洞CVE-2026-85880——已被确认在野利用,并于发布当天加入CISA KEV目录。运行Windows 11及Windows Server 2025的环境应尽快完成更新。
事件概述
本月更新涵盖Windows、Exchange Server、Office、Teams等产品线,113个漏洞评级为Critical,58个被微软标记为”Exploitation More Likely”。本月修复数量已超过7月(576个)与8月(428个)之和,连续第三个月刷新历史纪录,且全部为2026年新增CVE。微软表示漏洞数量激增部分源于AI辅助漏洞发现系统的投入使用。
在野利用的两个零日漏洞
CVE-2026-81963:Windows更新栈提权漏洞
CVSS评分7.8,属于本地提权漏洞。攻击者需先获得低权限立足点,通过滥用更新栈的链接解析与访问控制缺陷将权限提升至SYSTEM。微软确认该漏洞已被在野利用。需要警惕的是,更新栈正是防御者清除入侵持久化机制所依赖的组件,攻击者一旦控制它,应急响应难度将显著增加。
CVE-2026-85880:Windows ALPC提权漏洞
由不可信指针解引用引发,同样已遭在野利用并加入KEV目录。成功利用可将权限提升至Virtual Trust Level 1(VTL1),需要较高既有权限且无需用户交互。
其他高危漏洞
- CVE-2026-69730:Windows DNS Server远程代码执行,CVSS 9.8。释放后使用缺陷,未认证、无需用户交互、攻击复杂度低。由于微软默认在域控上安装DNS角色,该漏洞在多数本地环境中等同于”域控上的代码执行”,影响Windows Server 2012至2025。
- CVE-2026-69829:Windows Shell堆缓冲区溢出,网络攻击者无需权限即可远程触发。
- CVE-2026-69595 / 78445:NFS ONCRPC XDR驱动释放后使用漏洞,单个特制数据包即可在未认证情况下触发代码执行。
- CVE-2026-69676:Kerberos远程代码执行,CVSS 8.8,需认证低权限攻击者,是本周内尽快修补域控的第二个理由。
修复建议
- 通过Windows Update或WSUS立即部署9月累积更新,优先处理两个KEV零日与DNS Server RCE。
- 排查更新状态未知或长期未更新的终端——无法确认更新栈运行时间即无法确认是否已修复。
- 监控标准用户会话中异常生成的SYSTEM级进程,特别是涉及更新目录或更新服务的进程。
- 注意Windows 10及更旧服务器版本不受CVE-2026-81963影响,但DNS Server漏洞覆盖Windows Server 2012起的所有版本。