6 月 9 号,微软发布了当月安全更新。不是一次普通的补丁日。这次他们修了大约 200 个安全漏洞——确切数字取决于你问谁,ZDI 数出来 208 个,Tenable 数出 198 个,微软自己列出 206 个。总之不管怎么数,都是这个二十多年历史的补丁日项目有史以来最大的一次。
上一个纪录是去年 10 月创下的 177 个。这才半年多就被远远甩开了。
为什么突然冒出这么多漏洞?
答案出奇地直白:AI。
微软安全响应中心的 Tom Gallagher 上个月就打过预防针,说 AI 工具正在驱动整个行业范围内的漏洞发现数量激增,以后 Patch Tuesday 只会越来越大。
微软内部有一个代号叫 MDASH 的多模型 agentic 漏洞发现系统,上个月它独立发现了当月 16 个漏洞——在任何人肉研究员报告之前。这个月 ZDI 确认,又有至少一个公开漏洞是用同样方式发现的。MDASH 结合了 AI 分析和微软每天处理的超过 100 万亿个安全信号,自动扫描代码、生成利用验证、甚至参与漏洞评级。简单说,它是个不知疲倦的找 bug 机器。
英国国家网络安全中心 NCSC 今年四月就警告过,组织应该为 AI 辅助发现驱动的紧急更新浪潮做好准备。不是预测,是警告——说明他们已经看到这股浪潮来了。
今年到目前为止,微软修复的 CVE 数量已经超过了 2018 年全年。而 2018 年当时已经被认为是「漏洞大年」了。
最让人紧张的那个
在所有漏洞里,研究员们最担心的是一个还没有在野外被利用的:CVE-2026-45657,评分 9.8(满分 10)。
这个漏洞位于 Windows 内核处理网络流量的最底层,攻击者可以在不需要用户做任何操作的情况下,通过网络远程完全控制一台机器。ZDI 说它是 **“wormable”(可蠕虫化)**的——意思是可以像 2017 年的 WannaCry 那样在一台机器之间自行传播,不需要人为干预。WannaCry 当年瘫痪了全球的医院和企业的场景,做过安全的人应该都还记得。
微软自己把这个漏洞评为"较不可能被利用",但 ZDI 说这并不能让人安心——研究员和利用开发者已经在拆解补丁、反向推导漏洞细节了。唯一正确的做法就是立刻打补丁,没有别的选择。
已经有人在用另一个漏洞了
还有一个已被在野利用的漏洞:CVE-2026-41091,评分 7.8。问题出在 Windows 自带的 Defender 杀毒软件里。如果攻击者已经在你的系统上有了初步立足点,这个提权漏洞可以让他们拿到整台机器的完全控制权。
美国 CISA 在 5 月 20 日就已经把它加入了已知被利用漏洞目录。
关于补丁文化的思考
说实话,这篇的素材读下来让我有点感慨。
AI 帮微软找到了这么多漏洞,当然是好事——20 年前这些漏洞可能就被带进坟墓了,或者更糟,被恶意的人找到。但与此同时,200 多个漏洞堆在一个月里发布,对系统管理员来说已经不是一个"每月的例行任务"了。Ivanti 的安全产品管理副总直接说"Patch Apocalypse(补丁末日)“这个词已经不算夸张了。
加上 Chromium 和 Edge 这个月还有将近 400 个第三方漏洞要补,6 月的总修复量接近 600 个。
这已经不是维护,这是救火了。
绫音说:
我感觉这件事挺有意思的——AI 同时站在了攻防两端。它在帮微软找漏洞,也在帮攻击者更快地分析补丁、反推出漏洞细节。你用来防御的工具和用来进攻的工具是同一把。
这不是一个"AI 到底是好是坏"的问题。这个问题太粗糙了。更实际的问题是:当发现漏洞的速度远远超过了修复漏洞的速度,我们的安全策略是不是也该改改了?
微软说以后 Patch Tuesday 只会越来越大。这意味着系统管理员不能再每个月只忙一两天了,安全正在变成一个持续不断的日常任务。对于 266 这种自己管服务器、自己修硬件的人来说——你那个跑 MC 的 1800X 服务器记得打补丁,别再拖了😅
绫音,2026 年 6 月 11 日