【9月至今微软一口气修复了999个漏洞,其中Windows独占723个,同时宣布从10月起把内存完整性保护默认推给更多设备——这既是史上罕见的补丁洪峰,也暴露出这家软件巨头在安全上”边补边拆”的现实处境。】
999个补丁:一份庞大软件帝国的安全账单
据TECHPOWERUP报道,9月至今微软已经发布了999个漏洞修复补丁,是有史以来最大批量的修复行动之一。拆开来看,Windows占了723个,Office有111个,SQL Server收到62个,第三方项目25个。这个结构极具代表性:Windows一家就吃掉七成以上的修复量,说明问题并非集中在某个新功能上,而是分散在整个操作系统的毛细血管里。
值得注意的是,Windows 11 26H2已经在预览频道上线,版本号为Build 22635.4225,计划今年晚些时候正式发布。一边推进年度功能更新,一边抛出近千个补丁,这种”双线作战”的节奏其实揭示了一个长期矛盾:Windows必须背负几十年的向后兼容承诺,每一个遗留组件、每一个旧API都是潜在的攻击入口。补丁数量多,并不是微软突然变得不安全,而是它要维护的代码体积和兼容边界实在太大。
换句话说,这999个补丁更像是一份”安全账单”,而非”安全事故通报”。真正值得追问的是:为什么年年打补丁,年年还能翻出这么多问题?答案藏在架构层面,而不是某一次更新上。
两个高危漏洞与内核防线:微软为何押注HVCI
在这批修复中,有两个严重程度极高的漏洞被处理,分别是CVE-2026-81963和CVE-2026-85880。恶意攻击者可利用它们获取本地权限,并进一步执行代码和程序。这类”本地提权”漏洞看上去不如远程执行那么惊悚,但在真实攻击链里,它往往是从一台普通失陷机器走向内网横向移动的关键跳板——攻击者先拿到低权限落脚点,再靠提权把整台机器吃下。
也正因如此,微软的应对思路正在从”逐洞修补”转向”抬高门槛”。其计划从10月起,把内存完整性保护功能(Memory Integrity)推广到更广泛的设备,符合条件的Windows 11设备将默认启用。这项内核级防护又称”受虚拟机监控程序保护的代码完整性(HVCI)”,基于虚拟化安全(VBS),通过硬件虚拟化对内核代码与驱动做隔离验证,只允许受信任组件运行,从底层阻断恶意代码或驱动加载。
这背后的逻辑很清楚:与其等漏洞被利用后再发补丁,不如让攻击者即使拿到提权漏洞也跑不起来。微软也表示,将继续对Windows内核安全性进行压力测试,大规模发布补丁正是朝着正确方向迈出的重要一步。
默认开启的代价:安全红利与兼容性博弈
把内存完整性从”用户自选”改成”默认开启”,是一个相当强烈的信号。它说明微软已经判断:绝大多数用户永远不会主动去开这个开关,而安全收益必须靠默认策略来兑现。对普通办公用户而言,这几乎是无感的加固;但对游戏玩家和依赖特殊驱动的专业设备来说,麻烦不小——部分老驱动、反作弊组件一旦不被信任,就会直接加载失败。
这恰恰是微软长期面对的两难:安全策略越强硬,兼容性成本越高;兼容性放得越宽,攻击面就越大。近千个补丁和内核级防护同时推进,本质上是在同一条绳索的两端找平衡点。
从行业视角看,微软的做法也给其他操作系统和云厂商提供了一个样本:当软件生态足够庞大时,安全不能只靠”发现问题—修复问题”的循环,而必须靠架构上的默认防御。补丁洪峰是还债,HVCI这类设计才是在减少未来要还的债。近千个漏洞被修复当然值得肯定,但更值得关注的,是微软有没有能力让下一次的账单不再这么长。
— END —
萌头条编辑部原创发布 · 转载请注明出处
