从 7 月的 570 个,到 9 月的 974 个,微软 Patch Tuesday 的月度修复数用三个月完成了一次台阶式跳涨。截至 9 月这次发布,2026 年的累计补丁数已突破 2600,远超 2020 年全年 1245 个的旧纪录,而年内还有三个月没走完。
9 月这一批里最危险的是什么
974 个补丁里有 113 个被微软评为「严重」(critical),两个零日漏洞 CVE-2026-81963 和 CVE-2026-85880 已被发现在野利用,都和权限提升有关。最值得单拎出来的是 CVE-2026-69730,一个影响 Windows Server 2012 及以后版本、Windows 10 也躺枪的 DNS 缺陷:未认证攻击者只要向目标发一个精心构造的数据包就能触发。另一个 CVE-2026-69829 是 Windows Shell 的远程代码执行漏洞,CVSS 基础评分 9.8,攻击复杂度低、无需权限、无需用户交互。
AI 是不是补丁变多的「功臣」
微软在公告里明确表示 AI 加速了漏洞发现。Krebs on Security 在报道中做了一个关键的横向对比:Adobe、Cisco、Google、Mozilla、Oracle 也都在最近把补丁节奏和体量增长归因于 AI 辅助研究——Google 本周刚刚宣布把 Chrome 安全更新改为每两周一次。
但 Tenable 高级研究工程师 Satnam Narang 给出了不同的判断:「AI 辅助漏洞发现在 2026 年创造了一个更大的干草堆,但并没有找到更多针。」他的意思是,绝大多数被发现的 CVE 对绝大多数组织其实不可达、不可利用;CISO 真正该做的是按可达性和可利用性排序,而不是被每月一千条的更新数量压垮。
企业 IT 团队已经扛不住了
Fortra 安全研究副总监 Tyler Reguly 直接把话挑明:「是时候把 CISOs 和 CSOs 叫到一起了。你们的预算能买多少顿周六加班的晚餐?」他的意思是,企业内部测试和部署补丁的运维团队正在被月度补丁轰炸拖垮。
这并不是微软一家的问题——同月 Adobe、Cisco、Oracle 都发布了巨型补丁包。每个月多几百条 CVE 听起来像是安全研究在进步,但当维护者每周都要处理几百条 PR、Linux 内核维护者已经被 AI 工具挖出的「接近 2000 个 CVE」压到需要主动删旧驱动才能维持节奏,这场胜利越来越像一场苦胜。
所以呢
AI 把漏洞发现的门槛降到了「每月扫一遍」级别,但企业侧的修复能力并没有同步增长。当补丁数从 1245 跳到 2600+,真正受益的不是攻击者(他们早就有 N-day 工具链),而是先在野利用的零日攻击——这两条曲线之间的差距,就是 2026 年企业安全的真正成本。
参考来源:Krebs on Security,《Microsoft Plugs Nearly 1,000 Security Holes》(https://krebsonsecurity.com/2026/09/microsoft-plugs-nearly-1000-security-holes/)。