2026-09微软漏洞通告
-
作者:火绒安全
-
发布时间:2026-09-09
-
阅读量:939
微软官方发布了2026年9月的安全更新。本月更新公布了973个漏洞,包含438个特权提升漏洞、258个远程执行代码漏洞、173个信息泄露漏洞、56个拒绝服务漏洞、安全功能绕过漏洞19个、16个身份假冒漏洞、篡改漏洞13个,其中113个漏洞级别为“Critical”(高危),860个为“Important”(严重)。建议用户及时使用火绒安全软件(个人/企业)【漏洞修复】功能更新补丁。
涉及组件
.NET and Visual Studio
Azure AI Language
Azure Arc SQL Server Extension
Azure Cosmos DB
Connected User Experiences and Telemetry
Copilot Studio
DirectWrite
Entra ID
Graphic Fonts
Internet Connection Sharing (ICS)
IP Helper
Microsoft Authenticator
Microsoft Azure Active Directory B2C
Microsoft Dynamics 365 On-Premises
Microsoft Entra ID
Microsoft Exchange Server
Microsoft Fabric
Microsoft Failover Cluster
Microsoft Graphics Component
Microsoft Install Service
Microsoft Local Security Authority (LSA) Server
Microsoft Office
Microsoft Office Graphics Component
Microsoft Office Outlook
Microsoft Office PowerPoint
Microsoft Office SharePoint
Microsoft Office Word
Microsoft SQL Server
Microsoft Standard XPS
Microsoft VOLSNAP.SYS
Microsoft WebP Image Extension
Microsoft Windows Media Foundation
Microsoft Windows Search Component
Microsoft Word
Power Automate
PowerShell
Raw Image Extension
Remote Desktop Services
Skype for Business
Spring Cloud Azure
SQL Server
Virtual Hard Disk (VHD) Miniport Driver
Volume Manager Driver
Web Media Extensions
Win32k
Windows Advanced Local Procedure Call (ALPC)
Windows ALPC
Windows Ancillary Function Driver for WinSock
Windows Audio Service
Windows Biometric Service
Windows BitLocker
Windows Broker Infrastructure Service
Windows CD-ROM Driver
Windows Cloud Files Mini Filter Driver
Windows Core Messaging
Windows Credential Guard
Windows Deployment Services
Windows Device Association Service
Windows DHCP Client
Windows DHCP Server
Windows DNS
Windows DNS Server
Windows Enterprise App Management
Windows Error Reporting
Windows exFAT File System
Windows Fast FAT Driver
Windows File History Service
Windows GDI+
Windows Graphics Component
Windows Group Policy
Windows Hello
Windows HTTP Print Provider
Windows Hyper-V
Windows Imaging Component
Windows Kerberos
Windows Kernel
Windows Key Distribution Center
Windows Management Instrumentation
Windows Management Services
Windows Media Player
Windows Message Queuing
Windows Modern Device Management (MDM)
Windows Netlogon
Windows NTFS
Windows Overlay Filter
Windows Paint
Windows Power Dependency Coordinator
Windows Print Spooler Components
Windows Program Compatibility Assistant Service
Windows Registry
Windows Reliable Multicast Transport Driver (RMCAST)
Windows Remote Access Connection Manager
Windows Remote Desktop
Windows Remote Desktop Services
Windows Routing and Remote Access Service (RRAS)
Windows Schannel
Windows Secure Kernel Mode
Windows Secure Socket Tunneling Protocol (SSTP)
Windows Services for NFS ONCRPC XDR Driver
Windows Shell
Windows SMB Client
Windows Spaceport.sys
Windows TCP/IP
Windows Update Stack
Windows USB Driver
Windows USB Video Driver
Windows Virtualization-Based Security (VBS)
Windows Win32k
以下漏洞需特别注意
Windows更新堆栈权限提升漏洞
CVE-2026-81963
严重级别:高危 CVSS:7.8
被利用级别:已在野利用
此漏洞无需用户交互。该漏洞源于Windows更新堆栈在访问文件前对文件链接的解析处理不当,存在可导致本地权限提升的缺陷。攻击者需具备目标系统的本地低权限访问能力,并在本地触发漏洞。成功利用后,攻击者可将权限提升至SYSTEM。
Windows高级本地过程调用权限提升漏洞
CVE-2026-85880
严重级别:高危 CVSS:7.8
被利用级别:已在野利用
此漏洞无需用户交互。该漏洞源于Windows ALPC(高级本地过程调用)组件存在堆缓冲区溢出缺陷。攻击者只要在目标系统的低权限应用容器(AppContainer)中运行代码触发越界写入,即可实现沙箱逃逸,并将权限直接提升至SYSTEM。
Windows路由和远程访问服务远程代码执行漏洞
CVE-2026-69590
严重级别:严重 CVSS:9.8
被利用级别:有可能被利用
此漏洞无需用户交互。该漏洞源于Windows路由和远程访问服务在处理特制网络数据包时存在堆缓冲区溢出缺陷,可使攻击者通过越界内存写入实现远程代码执行。攻击者无需认证,即可通过网络向目标受影响服务发送特制数据包触发此漏洞。成功利用后,攻击者可在目标系统上执行任意代码。
Windows网络文件系统服务驱动程序远程代码执行漏洞
CVE-2026-69595
严重级别:严重 CVSS:9.8
被利用级别:有可能被利用
此漏洞无需用户交互。该漏洞存在于Windows网络文件系统服务的相关驱动程序中,在处理特制网络数据包时会继续使用已经释放的内存。攻击者无需认证,即可通过网络向目标受影响服务发送特制数据包触发此漏洞。成功利用后,攻击者可在目标系统上执行任意代码。
Windows WinSock辅助功能驱动程序权限提升漏洞
CVE-2026-68820
严重级别:高危 CVSS:7.0
被利用级别:已发现被利用
此漏洞无需用户交互。该漏洞源于Windows WinSock辅助功能驱动程序在处理本地调用时,程序访问已经释放的内存,导致程序执行异常。触发该漏洞需要攻击者具备本地低权限账户及代码执行能力。成功利用后,攻击者最高可将权限提升至SYSTEM。
修复建议
1、通过火绒个人版/企业版【漏洞修复】功能修复漏洞。

2、下载微软官方提供的补丁:
https://msrc.microsoft.com/update-guide
完整微软通告:
https://msrc.microsoft.com/update-guide/releaseNote/2026-Sep