Hacker News 中文摘要

RSS订阅

微软修复创纪录的570个安全漏洞 -- Microsoft Patches a Record 570 Security Flaws

文章摘要

微软发布史上最大规模安全更新,一次性修复570个安全漏洞,数量是上月的三倍。其中近60个为“严重”级别,可被远程控制设备。还修复了三个零日漏洞,两个已被利用。漏洞激增归因于人工智能辅助发现。

文章总结

微软公司今日发布软件更新,修复了Windows操作系统及其他软件中至少570个安全漏洞,这一数字几乎是上个月创纪录的“补丁星期二”修复漏洞数量的三倍。微软将补丁数量激增归因于人工智能辅助下的漏洞发现。

7月“补丁星期二”修复的漏洞中,近60个被评为“严重”级别,意味着攻击者或恶意软件可在用户几乎无操作的情况下远程控制Windows设备。此外,微软还修复了三个零日漏洞,其中两个已被积极利用。

两个零日漏洞允许攻击者提升系统权限,本月修复的约250个权限提升漏洞中也包含此类问题,包括Active Directory联合身份验证服务漏洞(CVE-2026-56155)和Microsoft SharePoint漏洞(CVE-2026-56164)。另一个零日漏洞(CVE-2026-50661)是Windows BitLocker的安全功能绕过问题,攻击者若获得物理设备访问权限,可访问加密数据。微软表示该漏洞已公开披露,但尚未发现被利用。

微软执行副总裁帕万·达武卢里在博客中表示,由于AI辅助漏洞发现,Windows用户将注意到“每次安全更新中包含更多安全补丁”。他指出:“AI的进步改变了漏洞发现的速度,使我们能更快地在更多代码中发现更多问题,并加速分析与发现。”

Action1漏洞研究总监杰克·比塞尔提醒关注微软Copilot中的远程代码执行漏洞(CVE-2026-48561,CVSS评分9.6),攻击者可通过托管恶意网站,在用户访问时自动向Copilot发送构造提示,从而利用该漏洞。

Tenable高级研究员萨特南·纳兰认为,微软的“可利用性指数”需适应AI驱动的发现速度。例如,本月SharePoint零日漏洞最初被微软评为“不太可能被利用”,但7月1日已被列入CISA已知被利用漏洞清单。他指出:“Anthropic红队的研究显示,AI模型能对14个被评为‘不太可能’或‘不可能被利用’的漏洞中的13个生成概念验证利用代码。这意味着我们对补丁星期二的评估方式必须改变,因为可利用性指数基于人类而非AI工具。”

Ivanti的克里斯·戈特尔指出,微软创纪录的补丁数量与其他软件厂商加快更新节奏的趋势一致。Adobe宣布改为每月第二和第四个周二发布两次安全公告(同样归因于AI加速),思科、Mozilla和甲骨文也增加更新频率,而谷歌在2026年6月的补丁总量超过900个。

建议用户在安装系统更新前备份数据。鉴于本月补丁数量庞大,终端用户可等待数日再安装,因为安全补丁可能引发系统稳定性问题,而大规模更新可能增加此类风险。

评论总结

根据评论内容,总结主要观点如下:

1. 对补丁数量与质量的质疑 - 评论者认为补丁数量激增可能源于AI辅助漏洞发现,但质疑实际修复质量(gerdesj: "If only real intelligence found the fucking things instead") - 担忧补丁本身会引入新漏洞(freitasm: "I wonder how many bugs will be introduced with these fixes")

2. 对微软更新机制的批评 - 指出微软未统一管理各产品更新(lousken: "It would be nice if microsoft had windows update for .net, visual c++, office, windows, edge... but that would be too easy") - 认为部分补丁是继承自开源依赖而非微软原创修复(dhx: "Microsoft didn't patch a lot of this, they're reporting patches for dependencies that other people patched")

3. 对漏洞发现方式的反思 - 对比Chromium单月428个漏洞,质疑"快速迭代"开发模式(naturalmovement: "perhaps the move fast and break things approach... needs to be reexamined") - 认为AI在漏洞发现领域可能具有积极意义(charonn0: "bug hunting might be the one area where AI is actually making the world a better place")

4. 对具体安全事件的关注 - 指出存在绕过2FA的钓鱼攻击案例(d0100: "An employee just got phished by adding a number to a legitimate deviceAdd login route that bypasses 2FA") - 关注漏洞链式利用问题(devin: "How many are chained, and how many patches are defense-in-depth")

5. 对补丁管理工具的推荐 - 有评论者推荐第三方补丁追踪工具(JSTucker: "I made https://wofa.dev to keep track of windows updates and security patches")