微软9月修复974个漏洞 同比增1032.6%
微软9月安全更新修复974个漏洞,覆盖Win11、Office等产品,数量同比暴增1032.6%,创下历史同期新高,凸显软件供应链安全压力持续加大。
驱动中国9月9日消息,微软在2025年9月的例行安全更新中累计修复了974个安全漏洞,覆盖Windows 11、Office、Edge浏览器、Exchange Server及开发者工具链等核心产品线。这一数字较去年同期的86个漏洞同比暴增1032.6%,创下微软月度安全公告发布以来的历史同期最高纪录,也使得2025年前三个季度的漏洞修复总量提前突破往年全年水平。
从漏洞类型分布来看,本月修复的漏洞中远程代码执行(RCE)类漏洞占比最高,达到四成以上,其中多个被标记为“关键”级别。攻击者一旦成功利用这些漏洞,可在无需用户交互的情况下完全控制受影响的系统,尤其是在企业级应用场景中,风险传导速度极快。此外,提权漏洞和拒绝服务漏洞的数量也较上月有明显上升,反映出攻击面正在从传统的操作系统内核向云原生组件、AI开发框架等新兴领域蔓延。
值得关注的是,本月修复的漏洞中有相当一部分涉及Office套件和Windows图形组件。安全研究人员指出,Office类漏洞的活跃度持续走高,与钓鱼邮件攻击中大量使用恶意文档作为初始载荷的趋势高度吻合。微软在公告中特别提醒企业用户,应优先部署针对Exchange Server和SharePoint Server的补丁,因为这两个产品在本月修复的漏洞中,有多个已被检测到在野利用痕迹,属于“零日”级别的风险。
从产品维度拆解,Windows 11及其服务器版本贡献了本月超过一半的漏洞修复数量,其次是Office家族和Edge浏览器。值得注意的是,微软本月还修复了多个涉及Windows Subsystem for Linux(WSL)和Hyper-V虚拟化组件的漏洞,这些漏洞可能被用于跨虚拟机逃逸攻击,对云服务商和多租户环境构成实质性威胁。微软在安全公告中未披露这些漏洞的具体攻击案例,但强调了及时更新的必要性。
此次漏洞数量的激增并非孤立现象。回顾2025年以来的月度安全公告,微软的漏洞修复数量始终维持在高位:1月修复412个,3月突破500个,6月达到620个,而9月直接逼近千个关口。安全行业分析认为,这一趋势背后有多重因素推动:一是微软持续扩大对旗下开源组件和第三方依赖库的安全审计范围,使得更多潜在缺陷被提前暴露;二是AI编程助手的大规模应用,在提升开发效率的同时,也引入了更多代码路径,增加了漏洞产生的概率;三是攻击者利用自动化扫描工具对公网暴露面进行持续探测,迫使厂商加快响应节奏。
对于IT管理员而言,本月补丁的部署难度在于兼容性测试。由于修复范围横跨操作系统、办公软件、开发框架和云服务组件,部分补丁之间存在依赖关系,微软建议企业采用分阶段推送策略,先在测试环境验证核心业务系统的稳定性,再逐步推广至生产环境。同时,对于无法立即打补丁的系统,微软提供了相应的缓解措施,包括禁用存在漏洞的协议、限制网络访问范围以及启用增强型安全审计日志等临时方案。
从行业影响来看,此次大规模漏洞修复再次凸显了软件供应链安全的严峻性。第三方研究机构的数据显示,2025年上半年全球披露的软件漏洞总数同比增长超过60%,其中微软产品的漏洞贡献率接近三成。安全专家呼吁,企业应将漏洞管理从“月度补丁日”的被动响应模式,转向基于风险评级的持续监测与修复机制,同时加强对员工的安全意识培训,以降低钓鱼攻击和社会工程学攻击的成功率。
微软方面表示,用户可通过Windows Update、Microsoft Update或WSUS(Windows Server Update Services)获取本月全部安全更新,部分关键更新也支持离线安装包下载。对于使用生命周期结束(EOL)版本系统的用户,微软再次建议尽快升级至受支持的版本,以避免因缺乏安全补丁而暴露在已知漏洞风险之下。截至发稿时,微软尚未公布下月安全更新的具体预告,但按照惯例,10月的补丁星期二活动预计将在10月14日前后举行。