2026-09-09
微軟 9 月修補 974 項漏洞破紀錄
兩大零日漏洞已遭黑客利用 呼籲儘快更新
文: 編輯部 / 新聞中心
文章索引: IT快訊

【注意 ⚠️】Microsoft 9 月例行安全性更新(Patch Tuesday)一口氣修補高達 974 項安全性漏洞(CVE),創下歷史單月最高紀錄。本次更新涵蓋旗下多個核心產品線,其中包含兩項已被黑客用於實際攻擊的「零日漏洞」(Zero-day)。資安專家更指出,本次修復的弱點中有多達 20 項具備「蠕蟲化」(Wormable)傳播特性,攻擊者可在毋須身份驗證與使用者互動的情況下遠端執行程式碼,呼籲企業與一般用戶儘速安裝更新。

 

本次最受關注的是兩項已被外部攻擊者鎖定的本機權限提升(Elevation of Privilege, EoP)零日漏洞:

 

▪️CVE-2026-85880(Windows ALPC 堆疊緩衝區溢位): 該漏洞存在於 Windows 進階本機程序呼叫(ALPC)機制中。攻擊者只要能在低權限的 AppContainer 環境內執行程式碼,即可透過本機利用此漏洞逃脫沙盒限制,在無需使用者互動的情況下,直接將權限提升至最高層級的 System 系統權限。資安業者 Tenable 指出,這是微軟自 2023 年 4 月以來首度修補 ALPC 元件弱點,亦是近 4 年內該元件出現的第二個零日漏洞。

 

▪️CVE-2026-81963(Windows Update Stack 連結解析不當): 存在於負責系統更新安裝機制的 Windows Update Stack 中。由於在存取檔案前未正確處理連結解析(Link Following),導致本機攻擊者同樣可藉此取得 System 權限。此漏洞為過去 5 年間該更新元件修復的 7 項瑕疵中,首個被標註為零日攻擊的漏洞。

 

從受影響的產品分佈來看,Windows 作業系統修補了 723 項漏洞居冠;Office 辦公套件則修復了 222 項問題,其中多達 111 項集中於 Office 2016。此外,SQL Server(62 項)、開發工具 Developer Tools(22 項)、SharePoint Server(16 項)、Azure(12 項)、Skype for Business(10 項)及 Exchange Server(9 項)亦釋出多項修正。

 

資安組織 Zero Day Initiative(ZDI)分析指出,本次更新包含 20 項具備「蠕蟲化」潛力的遠端程式碼執行(RCE)漏洞,攻擊者無須取得帳號密碼,亦不需欺騙使用者點擊惡意檔案,便能遠端觸發漏洞發動攻擊。

 

Microsoft 能在短時間內找出並修補近千項漏洞,主要是由於該公司普及了 AI 輔助挖掘漏洞技術。不過,很多用家反而擔心 Microsoft 面對海量更新時會手忙腳亂,導致更新後無法正常開機、陷入無限重啟迴圈,甚至引致開機引導損壞,寧願等其他「白老鼠」先試過沒問題才進行更新。

 

 

 

資料來源: