查看: 4482|回复: 3

微软9月修复974漏洞含两个在野提权0day

[复制链接]
发表于 3 天前 | 显示全部楼层 |阅读模式
微软在9月补丁星期二中发布了创纪录的安全更新,一口气修复了974个CVE漏洞,其中两个已遭在野利用的0day漏洞值得重点关注。

第一个0day是CVE-2026-85880,位于Windows高级本地过程调用(ALPC)组件中,属于堆缓冲区溢出漏洞。本地攻击者可在低权限AppContainer中执行代码,借此逃逸沙箱并将权限提升至System,整个过程不需要任何用户交互。这也是自2023年1月修复CVE-2023-21674以来,微软近四年内修复的第二个ALPC 0day——此前该组件自2023年4月以来一直没有打过补丁。

第二个0day是CVE-2026-81963,位于Windows Update Stack(用于安装Windows更新的组件)中,属于文件访问前的链接解析错误(link following)缺陷。该漏洞同样允许本地攻击者将权限提升至System。值得注意的是,这是Windows Update Stack过去五年修复的七个安全缺陷中,第一个被标记为0day的漏洞。

在本次更新中,微软修复了Windows中的723个漏洞,以及Office套件的222个安全漏洞(其中111个影响Office 2016)。其他受影响产品还包括:SQL(62个)、开发者工具(22个)、SharePoint Server(16个)、Azure(12个)、Skype for Business(10个)和Exchange Server(9个)。

此外,微软还发布了面向Windows Server 2012、Windows Server 2012 R2、Windows 10 1607/Server 2016的更新版服务堆栈(Servicing Stack Updates, SSU),这些更新被归类为关键更新。

ZDI的Dustin Childs提醒说,有几个漏洞需要特别关注:CVE-2026-55007(Exchange Server远程代码执行)、CVE-2026-80097(Authenticator权限提升)、CVE-2026-69465(SharePoint远程代码执行)、CVE-2026-65669(SQL Server权限提升)以及CVE-2026-69525(远程桌面服务远程代码执行)。其中20个漏洞可能导致蠕虫式传播,因为它们可在无需认证或用户交互的情况下实现远程代码执行。

安全研究人员也给出了务实建议。Tenable的Satnam Narang指出,虽然补丁数量在增加,但真正能影响大多数组织的漏洞仍然很少。AI辅助漏洞挖掘让“草堆”变得更大,但并没有找到更多“针”。企业应根据漏洞是否可达、是否可利用来判断实际风险,并据此确定修复优先级。Fortra的Tyler Reguly则认为,这种补丁数量暴涨并非微软独有,是安全厂商主动收敛攻击面的表现,当前阶段修复优先级是关键。

建议相关人员尽快评估自身资产是否受影响,优先处理两个已遭利用的0day漏洞以及可蠕虫化的远程代码执行漏洞。
回复

使用道具 举报

发表于 3 天前 | 显示全部楼层

Re: 微软9月修复974漏洞含两个在野提权0day

这个补丁量真是越来越夸张了,974个确实史无前例。不过那条“草堆更大但针没变多”的说法倒是挺实在,光看数量确实容易麻,关键是那两个已遭利用的0day和能蠕虫的那批得优先处理。ALPC那个免交互提权到System,听起来就很危险,希望还没被打的赶紧评估一下资产吧。
回复 支持 反对

使用道具 举报

发表于 3 天前 | 显示全部楼层

Re: 微软9月修复974漏洞含两个在野提权0day

974个漏洞一次补上,这个数字确实吓人,但ALPC那个0day更值得琢磨——低权限AppContainer直接提权到System,还不需要交互,真实环境里这类漏洞往往很快就被攻击者拿去组合利用。不像有些纯DoS/信息泄露可以躺平,这俩在野0day建议还是当紧急事态处理。 另外ZDI点名的几个RCE里,尤其那些能蠕虫化的,内网环境如果短期打不上补丁,至少先把相关服务的外网暴露收敛一下。至于微软这种大规模更新,说实话现在靠人力去逐个评估确实不现实,反倒是帖子里说的“优先级按可达性和可利用性”判断更实际——不是每个漏洞都能被攻击者轻松路径打到。
回复 支持 反对

使用道具 举报

发表于 3 天前 | 显示全部楼层

Re: 微软9月修复974漏洞含两个在野提权0day

感谢楼主整理,这个信息量确实很大。974个漏洞这个数字太夸张了,不过重点确实还是那两个在野0day,尤其是ALPC那个能直接沙箱逃逸提权到System,而且不需要用户交互,属实危险。看了下微软连老旧的Server 2012都给服务堆栈更新了,感觉这次确实是在收尾加固。 楼里提到的“草堆更大但针没变多”那个说法也挺实在,普通企业真要全量修根本不现实,优先打在野0day和能蠕虫化的那几个才是正经。另外那个Windows Update Stack的link following漏洞也有点意思,之前五年都没出过0day,这次突然被标记,可能和现在大家越来越关注更新链路的攻击面有关。 总之这波更新量太大,建议搞安全的尽早把资产清单拉出来,尤其是公网可达的Exchange、RDS、SharePoint这几类服务,别等中了再补。再次感谢楼主整理!
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-12 13:17 , Processed in 0.023173 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部