Windows 11 的2026 年9 月更新可说讨论度很高,不过多数人关注的都是工作列终于能移到萤幕左右两侧、开始功能表可以调整大小等新功能,事实上还有一个大重点:安全修补,而且数量大到刷新微软纪录。共列出974 个CVE,其中有两个Windows 权限提升漏洞已经被攻击者实际利用,微软也补充AI 不只帮忙更快找到程式漏洞,攻击者也能用相同技术加速分析弱点,因此要所有用户赶紧更新。

图片来源:Windows Latest
Windows 11 九月更新一次修补974 个漏洞! 2 个零时差漏洞已遭攻击,微软建议别再拖着不更新
根据Windows Latest 报导,微软在9 月8 日推出本月Patch Tuesday 例行安全更新中,共列出974 个微软CVE。这个数字可说相当惊人,不过也要先讲清楚,这不代表「Windows 11 本身有974 个漏洞」,大家不用太过于担心。
974 个指的是整个微软产品线总数,除了Windows 外,还涵盖Office、SQL Server、Azure、Exchange Server、SharePoint Server 及开发工具等产品。当中有723 个属于Windows 产品,这分类又同时包含Windows 11、其他Windows 版本与Windows Server。
Windows Latest 比对微软CVE 资料与更新版本后,计算出对应Windows 11 24H2、25H2 的不重复漏洞约有611 个。
| 2026 年9 月安全修补范围 | 数量 | 说明 |
|---|---|---|
| Microsoft 安全性更新 | 974 | 涵盖所有受影响Microsoft 产品系列的CVE 漏洞 |
| Windows 产品家族 | 723 | Windows 与Windows Server 的安全漏洞 |
| Windows 11 24H2 与25H2 | 611 | 2026 年9 月安全更新中,适用于Windows 11 24H2 与25H2 的不重复CVE 数量 |
而这次最重要修复的是,两个已遭实际利用的零时差漏洞:
- CVE-2026-81963 出现在Windows Update Stack,也就是负责Windows 更新的底层元件。这项漏洞的CVSS 评分为7.8,主要问题在于系统存取文件前没有正确处理文件连结。已取得低权限本机存取能力的攻击者,可能进一步利用这项漏洞提升权限,最终取得SYSTEM 等级权限。
- CVE-2026-85880 影响Windows Advanced Local Procedure Call(ALPC),也就是Windows 内部让程式与系统服务彼此沟通的机制。这项漏洞的CVSS 评分同样为7.8,主要涉及堆积缓冲区溢位,成功利用后也可能将权限提升至SYSTEM。不过依照Microsoft 公布的受影响产品清单,目前并不包含Windows 11 24H2 与25H2。
白话来说,攻击者多半会先通过恶意文件、钓鱼邮件或其他漏洞进入到电脑,再利用这类权限提升问题,升级成Windows 的最高系统权限。

本月修补的范围也有不少Windows 核心元件,包括Windows Hello、Windows 生物辨识服务、Windows Graphics Kernel、Windows Shell、远端桌面与网路功能。当然,这不代表每一个漏洞都已被拿来攻击。
Microsoft 365 总监Jeremy Chapman 指出,像2026 年9 月这类品质更新,延后安装的时间最好不要超过三天;如果更新期限设置为0~1 天,宽限期则不应超过两天。换句话说,这类安全更新越早安装越好,不建议长时间暂停Windows Update。
Windows 11 24H2、25H2 用户这次收到的更新为KB5124008。安装完成后,Windows 11 25H2 会升级至OS Build 26200.9445,24H2 则会来到OS Build 26100.9445。
如果想确认更新是否已经成功安装,可以按下「Win+R」,输入`winver` 后按下Enter 查看目前的OS Build。如果还是低于上述版本,可以前往「设置→ Windows Update」手动检查更新:
很多人可能会想问,为何2026 年的修补数量会突然冲这么高?微软在今年5 月就先预告,未来Patch Tuesday 的规模会持续变大。背后不只是AI,还包括漏洞回报量逐年上升、更多外部研究人员参与,以及自动验证工具变成熟。
微软工程师目前也使用多模型AI 扫描系统分析程式码路径与设置,找出过去靠人工很难大规模检查的问题,再交由原本的MSRC 流程验证、分级与修补。
