漏洞海嘯來襲:微軟 7 月 Patch Tuesday 安全更新

早在今年 4 月,隨著 Mythos AI 模型發表後,資安專家就曾警告即將迎來一場「漏洞海嘯」。而到了夏天,這個預言也開始逐漸成真。

6 月的 Patch Tuesday 更新規模已經非常驚人,當時就創下紀錄,修補了約 200 個 CVE 漏洞。此外,在此之前,Chrome、Microsoft Edge 等 Chromium 核心瀏覽器也一次釋出了數百個安全修補。但到了 7 月,這股趨勢可說是全面爆發。

昨天的 Patch Tuesday 一口氣修補了 Microsoft 產品中的 570 個漏洞,如果再加上微軟在自家平台伺服器層級所套用的修補,總數更高達 620 個漏洞。而這還沒把 Chromium 的另外 470 個漏洞算進去。

換句話說,今年才過一半,微軟修補的漏洞數量就已經超過過去 20 年任何一整年的紀錄。

由於不同專家統計的產品範圍略有不同,因此最終數字可能出現 569、570、621 或 622 等差異,但無論怎麼算,這次更新量都比前一次更新多出將近 3 倍,也比去年每月平均的漏洞數高出 5 到 10 倍。


這次修補的漏洞類型包括:

  • 254 個權限提升漏洞(EoP)
  • 145 個遠端程式碼執行漏洞(RCE)
  • 102 個資訊洩露漏洞
  • 35 個阻斷服務漏洞(DoS)
  • 17 個安全機制繞過漏洞
  • 16 個偽造(Spoofing)漏洞

其中,權限提升漏洞就占了近 44%,而遠端程式碼執行漏洞則占了約四分之一。

Rapid7 研究人員也特別指出,光是 Windows 本身就有高達 416 個漏洞,同樣創下新紀錄。而且微軟這次甚至不再逐一列出所有 CVE,只提供依產品分類的總表以及一個「重大 CVE」專區。

更有趣的是,微軟還不小心把 CVE-2026-56155 重複列了兩次,反而漏掉了另一個零時差漏洞。


這次更新涵蓋的產品範圍非常廣,甚至連一些非常老舊、幾乎沒人在用的元件也都獲得更新,例如 MIDI 驅動程式。

另外,遊戲產品也受到影響,包括:

  • 《世紀帝國 II》(Age of Empires II)
  • 《Minecraft Bedrock Dedicated Server》

其中 Minecraft 更發現了高風險漏洞 CVE-2026-55010(CVSS 9.8),屬於 Heap Overflow 漏洞,攻擊者無需驗證即可遠端執行程式碼。


整體來看:

  • 僅有 3 個漏洞被列為零時差漏洞(Zero-day)
  • 59 個漏洞被列為重大(Critical)

其中:

  • 48 個可能導致遠端程式碼執行
  • 9 個可能造成權限提升
  • 1 個可繞過安全機制
  • 1 個可進行身分偽造攻擊

已被利用或已公開的零時差漏洞

CVE-2026-56155(CVSS 7.8

Active Directory Federation Services 權限提升漏洞。

由於存取控制機制有缺陷,低權限使用者可以直接取得系統管理員權限。

雖然微軟並未公開實際攻擊細節,但從感謝名單中特別提到 DART(微軟事件應變團隊)來看,很可能已經發生實際攻擊事件。

此漏洞目前也已被加入 CISA KEV 已知遭利用漏洞清單。


CVE-2026-56164(CVSS 5.3

Microsoft SharePoint Server 權限提升漏洞。

攻擊難度極低,不需要登入、不需要使用者互動,甚至攻擊者也不需要深入了解系統。

受影響版本包括:

  • SharePoint Server 2016
  • SharePoint Server 2019
  • Subscription Edition

從 Mandiant、Google Cloud、FLARE OTF 等單位共同揭露來看,整個名單看起來更像是正在處理中的大型資安事件,而不是單一漏洞研究。

在安裝修補程式前,可以先啟用 AMSI 並將 Request Body Scan 設定為 Full 作為暫時緩解措施,但這並不能取代正式更新。


第三個零時差漏洞則是:

CVE-2026-50661(CVSS 6.1

BitLocker 安全機制繞過漏洞。

由於攻擊需要實體接觸設備,因此目前尚未發現被利用案例。

外界推測,這應該就是研究人員 Chaotic Eclipse(Nightmare Eclipse)6 月公開的 GreatXML BitLocker 繞過技術。

對於筆電以及會帶離公司環境的設備,建議優先安裝此修補。


7 月最值得注意的重大漏洞

CVE-2026-57092(CVSS 9.9

VMSwitch 權限提升漏洞。

可讓攻擊者從虛擬機跳脫,直接取得主機控制權。

Hyper-V 使用者建議立即更新。


CVE-2026-56190(CVSS 9.8

RDP 遠端程式碼執行漏洞。

不需要登入、不需要使用者操作,只要透過網路即可攻擊。

若公司仍直接將 RDP 對外開放,風險極高。


CVE-2026-50518(CVSS 9.8

DHCP Server 遠端程式碼執行漏洞。

屬於 Heap Overflow,攻擊者不需驗證即可利用。

而且 DHCP 相關漏洞還不只一個,本次更新還包含多個 DHCP Server 與 Client 漏洞。


SharePoint 漏洞群

  • CVE-2026-50522
  • CVE-2026-58644

兩者皆為 CVSS 9.8。

皆屬於反序列化漏洞,可在無驗證、無使用者互動的情況下直接遠端執行程式碼。

雖然微軟表示漏洞利用可靠度「尚未證實」,但實際上 Pwn2Own Berlin 已經成功展示攻擊程式。

另外:

CVE-2026-55040(CVSS 9.1

則是 Rapid7 發現的驗證繞過漏洞。

該漏洞是攻擊鏈的第一步,第二個漏洞目前仍被保留,預計會在 8 月 Patch Tuesday 公開。

兩者結合後,將可達成完全無需登入的遠端程式碼執行攻擊。

此外,本次更新也代表:

SharePoint Server 2016 與 2019 正式結束支援。


CVE-2026-56188(CVSS 9.8

Windows Server 網路驅動程式 RCE。

雖然利用難度較高,但一旦成功,可直接透過網路執行高權限程式碼,甚至有可能被用來打造網路蠕蟲。


CVE-2026-55008(CVSS 9.6

Exchange Server 漏洞。

雖然微軟歸類為 Spoofing,但實際描述其實是 XSS。

攻擊者只要寄出特製郵件,受害者在 OWA 開啟後,就可能執行任意 JavaScript 程式碼。


為什麼會出現這場「漏洞海嘯」?

如果未來每個月都維持這種規模,而企業又沒有導入自動化漏洞管理機制,那麼資安團隊和 IT 團隊恐怕什麼事都不用做了,光是套更新就忙不完。

而且目前看來,這可能已經成為新的常態,甚至可能持續數個月甚至數年。

微軟表示,主要原因是:

MDASH(Multi-model Agentic Scanning Harness

這是一套由 AI 驅動的漏洞掃描系統,正在持續分析 Windows 的核心元件。

微軟也已正式警告客戶:

未來每次更新中的漏洞數量只會越來越多。

而這不只是微軟的問題,像 Adobe、Cisco 等廠商最近也陸續增加更新頻率。


企業該如何應對?

1. 導入自動化漏洞管理

每個月超過 500 個漏洞,已經不可能再靠人工把掃描結果搬到工單系統,再手動安排更新。

企業需要:

  • 自動掃描主機
  • 自動建立修補清單
  • 自動部署更新
  • 自動驗證漏洞是否真正修補完成

2. 建立優先順序機制

一次處理 500 多個漏洞幾乎不可能。

因此必須根據:

  • 漏洞嚴重程度
  • 是否容易被利用
  • 是否影響公司核心系統
  • 業務衝擊程度

來決定修補順序。


3. 簡化內部核准流程

很多時候,真正拖慢修補速度的不是安裝更新,而是企業內部層層簽核。

技術上可能幾分鐘就能完成更新,但核准流程卻可能耗費數週。

如果每次修補都需要開會、排維護窗口、等主管核准,那等到更新完成時,微軟可能又已經公布下一批 600 個漏洞了。

資料來源: Key vulnerabilities of Microsoft’s July 2026 Patch Tuesday

Comments are closed.

Up ↑

探索更多來自 卡巴斯基部落格 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀