
早在今年 4 月,隨著 Mythos AI 模型發表後,資安專家就曾警告即將迎來一場「漏洞海嘯」。而到了夏天,這個預言也開始逐漸成真。
6 月的 Patch Tuesday 更新規模已經非常驚人,當時就創下紀錄,修補了約 200 個 CVE 漏洞。此外,在此之前,Chrome、Microsoft Edge 等 Chromium 核心瀏覽器也一次釋出了數百個安全修補。但到了 7 月,這股趨勢可說是全面爆發。
昨天的 Patch Tuesday 一口氣修補了 Microsoft 產品中的 570 個漏洞,如果再加上微軟在自家平台伺服器層級所套用的修補,總數更高達 620 個漏洞。而這還沒把 Chromium 的另外 470 個漏洞算進去。
換句話說,今年才過一半,微軟修補的漏洞數量就已經超過過去 20 年任何一整年的紀錄。
由於不同專家統計的產品範圍略有不同,因此最終數字可能出現 569、570、621 或 622 等差異,但無論怎麼算,這次更新量都比前一次更新多出將近 3 倍,也比去年每月平均的漏洞數高出 5 到 10 倍。
這次修補的漏洞類型包括:
- 254 個權限提升漏洞(EoP)
- 145 個遠端程式碼執行漏洞(RCE)
- 102 個資訊洩露漏洞
- 35 個阻斷服務漏洞(DoS)
- 17 個安全機制繞過漏洞
- 16 個偽造(Spoofing)漏洞
其中,權限提升漏洞就占了近 44%,而遠端程式碼執行漏洞則占了約四分之一。
Rapid7 研究人員也特別指出,光是 Windows 本身就有高達 416 個漏洞,同樣創下新紀錄。而且微軟這次甚至不再逐一列出所有 CVE,只提供依產品分類的總表以及一個「重大 CVE」專區。
更有趣的是,微軟還不小心把 CVE-2026-56155 重複列了兩次,反而漏掉了另一個零時差漏洞。
這次更新涵蓋的產品範圍非常廣,甚至連一些非常老舊、幾乎沒人在用的元件也都獲得更新,例如 MIDI 驅動程式。
另外,遊戲產品也受到影響,包括:
- 《世紀帝國 II》(Age of Empires II)
- 《Minecraft Bedrock Dedicated Server》
其中 Minecraft 更發現了高風險漏洞 CVE-2026-55010(CVSS 9.8),屬於 Heap Overflow 漏洞,攻擊者無需驗證即可遠端執行程式碼。
整體來看:
- 僅有 3 個漏洞被列為零時差漏洞(Zero-day)
- 59 個漏洞被列為重大(Critical)
其中:
- 48 個可能導致遠端程式碼執行
- 9 個可能造成權限提升
- 1 個可繞過安全機制
- 1 個可進行身分偽造攻擊
已被利用或已公開的零時差漏洞
CVE-2026-56155(CVSS 7.8)
Active Directory Federation Services 權限提升漏洞。
由於存取控制機制有缺陷,低權限使用者可以直接取得系統管理員權限。
雖然微軟並未公開實際攻擊細節,但從感謝名單中特別提到 DART(微軟事件應變團隊)來看,很可能已經發生實際攻擊事件。
此漏洞目前也已被加入 CISA KEV 已知遭利用漏洞清單。
CVE-2026-56164(CVSS 5.3)
Microsoft SharePoint Server 權限提升漏洞。
攻擊難度極低,不需要登入、不需要使用者互動,甚至攻擊者也不需要深入了解系統。
受影響版本包括:
- SharePoint Server 2016
- SharePoint Server 2019
- Subscription Edition
從 Mandiant、Google Cloud、FLARE OTF 等單位共同揭露來看,整個名單看起來更像是正在處理中的大型資安事件,而不是單一漏洞研究。
在安裝修補程式前,可以先啟用 AMSI 並將 Request Body Scan 設定為 Full 作為暫時緩解措施,但這並不能取代正式更新。
第三個零時差漏洞則是:
CVE-2026-50661(CVSS 6.1)
BitLocker 安全機制繞過漏洞。
由於攻擊需要實體接觸設備,因此目前尚未發現被利用案例。
外界推測,這應該就是研究人員 Chaotic Eclipse(Nightmare Eclipse)6 月公開的 GreatXML BitLocker 繞過技術。
對於筆電以及會帶離公司環境的設備,建議優先安裝此修補。
7 月最值得注意的重大漏洞
CVE-2026-57092(CVSS 9.9)
VMSwitch 權限提升漏洞。
可讓攻擊者從虛擬機跳脫,直接取得主機控制權。
Hyper-V 使用者建議立即更新。
CVE-2026-56190(CVSS 9.8)
RDP 遠端程式碼執行漏洞。
不需要登入、不需要使用者操作,只要透過網路即可攻擊。
若公司仍直接將 RDP 對外開放,風險極高。
CVE-2026-50518(CVSS 9.8)
DHCP Server 遠端程式碼執行漏洞。
屬於 Heap Overflow,攻擊者不需驗證即可利用。
而且 DHCP 相關漏洞還不只一個,本次更新還包含多個 DHCP Server 與 Client 漏洞。
SharePoint 漏洞群
- CVE-2026-50522
- CVE-2026-58644
兩者皆為 CVSS 9.8。
皆屬於反序列化漏洞,可在無驗證、無使用者互動的情況下直接遠端執行程式碼。
雖然微軟表示漏洞利用可靠度「尚未證實」,但實際上 Pwn2Own Berlin 已經成功展示攻擊程式。
另外:
CVE-2026-55040(CVSS 9.1)
則是 Rapid7 發現的驗證繞過漏洞。
該漏洞是攻擊鏈的第一步,第二個漏洞目前仍被保留,預計會在 8 月 Patch Tuesday 公開。
兩者結合後,將可達成完全無需登入的遠端程式碼執行攻擊。
此外,本次更新也代表:
SharePoint Server 2016 與 2019 正式結束支援。
CVE-2026-56188(CVSS 9.8)
Windows Server 網路驅動程式 RCE。
雖然利用難度較高,但一旦成功,可直接透過網路執行高權限程式碼,甚至有可能被用來打造網路蠕蟲。
CVE-2026-55008(CVSS 9.6)
Exchange Server 漏洞。
雖然微軟歸類為 Spoofing,但實際描述其實是 XSS。
攻擊者只要寄出特製郵件,受害者在 OWA 開啟後,就可能執行任意 JavaScript 程式碼。
為什麼會出現這場「漏洞海嘯」?
如果未來每個月都維持這種規模,而企業又沒有導入自動化漏洞管理機制,那麼資安團隊和 IT 團隊恐怕什麼事都不用做了,光是套更新就忙不完。
而且目前看來,這可能已經成為新的常態,甚至可能持續數個月甚至數年。
微軟表示,主要原因是:
MDASH(Multi-model Agentic Scanning Harness)
這是一套由 AI 驅動的漏洞掃描系統,正在持續分析 Windows 的核心元件。
微軟也已正式警告客戶:
未來每次更新中的漏洞數量只會越來越多。
而這不只是微軟的問題,像 Adobe、Cisco 等廠商最近也陸續增加更新頻率。
企業該如何應對?
1. 導入自動化漏洞管理
每個月超過 500 個漏洞,已經不可能再靠人工把掃描結果搬到工單系統,再手動安排更新。
企業需要:
- 自動掃描主機
- 自動建立修補清單
- 自動部署更新
- 自動驗證漏洞是否真正修補完成
2. 建立優先順序機制
一次處理 500 多個漏洞幾乎不可能。
因此必須根據:
- 漏洞嚴重程度
- 是否容易被利用
- 是否影響公司核心系統
- 業務衝擊程度
來決定修補順序。
3. 簡化內部核准流程
很多時候,真正拖慢修補速度的不是安裝更新,而是企業內部層層簽核。
技術上可能幾分鐘就能完成更新,但核准流程卻可能耗費數週。
如果每次修補都需要開會、排維護窗口、等主管核准,那等到更新完成時,微軟可能又已經公布下一批 600 個漏洞了。
資料來源: Key vulnerabilities of Microsoft’s July 2026 Patch Tuesday