时间
2026 年 9 月 8 日微软发布九月 Patch Tuesday 补丁包,9 月 19 日《Wired》Kernel Panic 专栏对此进行系统盘点。
地点
Microsoft 雷德蒙德总部发布;影响范围覆盖全球 Windows、Office、SQL Server、SharePoint、Exchange 等产品。
人物
Lily Hay Newman、Matt Burgess(Wired Kernel Panic 专栏作者);Dustin Childs(ZDI 负责人);Jack Bicer(Action1 漏洞研究总监)。
事件详情
《Wired》9 月 19 日发表 Lily Hay Newman 与 Matt Burgess 联合署名长文《Forget the AI Slowdown—the Vulnerability Explosion Is Already Happening》,以微软 9 月 974 个 CVE 修补为切入口,揭示 AI 增强的漏洞猎捕已经到来。
数据显示微软本月已发布 974 个 CVE 修补,创下 Patch Tuesday 单月历史纪录,超过 7 月此前的 570 个。其中 Windows 占 723 个、Office 111 个、SQL Server 62 个、SharePoint 16 个、Exchange 9 个、开发工具 22 个;113 个被评为严重级别,含 82 个远程代码执行漏洞与 27 个权限提升漏洞。
其它厂商同步井喷。Oracle 7 月发布 1,448 个补丁(去年同期仅 309 个);Chrome 6 月两次大版本合计 1,072 个补丁,超过此前 23 次大版本总和;Mozilla 4 月用 Anthropic Mythos 模型在一次 Firefox 漏洞猎捕中发现 271 个缺陷。
累计来看,根据 cve.icu 项目创始人 Jerry Gamblin 的统计,2026 年截至本周三已记录 66,401 个 CVE,几乎是 2025 年同期 33,512 个的两倍。2022 年(OpenAI 发布 ChatGPT 那年)全年仅记录 25,000 个 CVE。
事件中微软披露两个被实际利用的零日漏洞:CVE-2026-85880 是 Windows Advanced Local Procedure Call 中的堆缓冲区溢出,CVSS 7.8,由 Volexity 与 Proofpoint 上报;CVE-2026-81963 是 Windows Update Stack 链路解析缺陷,CVSS 7.8,被 CISA 加入已知被利用漏洞目录,联邦机构须在 9 月 22 日前修补。
背景
OpenAI 于 2022 年 11 月发布 ChatGPT 后,AI 辅助代码审计与漏洞挖掘迅速产业化。微软 7 月警告客户,由于采用 Agentic AI 工具发现零日漏洞,安全更新数量将出现激增。ZDI 的 Dustin Childs 在 8 月曾公开建议重新评估"漏洞末日"的定义,本月他形容当前为"已经深入新常态"。
影响
安全研究员估计,约 20 个本月修补的漏洞属于"蠕虫级",可未授权远程代码执行。同时数量级的补丁给资源本就紧张的企业 IT 与安全团队带来前所未有的运维压力,Action1 的 Jack Bicer 指出"挑战已不在打完补丁,而在于分辨哪些必须最先处理"。
总结
围绕 AI 发展的"减速论"被一篇《Wired》长文用 974 与 66,401 这两个数字直接反驳:AI 没有先放慢,漏洞猎捕已经全面井喷,企业安全的下一阶段比拼的是谁能用 AI 同时完成挖掘、修补与优先级判断。
参考来源
1. https://www.wired.com/story/kernel-panic-ai-vulnerability-explosion/
2. https://infosecurity-magazine.com/news/microsoft-patch-tuesday-record/
3. https://gokhshtein.com/news/2026-09-08-microsoft-patches-974-flaws-in-september-ai-discovery-grows
4. https://particle.news/story/microsoft-ships-record-974-fixes-in-september-patch-tuesday
5. https://aviatrix.ai/threat-research-center/microsoft-patches-record-974-flaws-september-2026/
6. https://aviatrix.ai/threat-research-center/microsoft-patches-nearly-1000-security-holes-2026-09
7. https://techdailycare.com/microsoft-patch-tuesday-september-2026-record-974-flaws
8. https://www.wired.com/story/the-ai-era-is-creating-a-bug-hunting-arms-race/
9. https://www.wired.com/story/chrome-needs-twice-a-week-patching-thanks-to-ai-bug-hunting-for-now/
10. https://www.wired.com/story/mozilla-used-anthropics-mythos-to-find-271-bugs-in-firefox/







