多年来,漏洞管理一直遵循着一个相对可预测的周期:发现漏洞、披露漏洞、评估漏洞、确定优先级,最终进行修复。这种模式如今越来越难以维持。
微软2026年9月的“补丁星期二”更新便是迄今为止最明显的例证——此次单次发布中修复了创纪录的973个漏洞。随着人工智能加速漏洞发现、漏洞利用开发和攻击执行,各组织必须更快地修复漏洞,才能跟上这一趋势。这对独立软件供应商(ISV)而言是一个关键问题,他们现在必须将速度纳入其vulnerability detection 和补丁管理解决方案的考量之中。
主要收获
- 微软2026年9月的“补丁星期二”更新创下新纪录,共修复了973个漏洞,其中包括两个已被利用的零日漏洞(CVE-2026-85880、CVE-2026-81963)
- 人工智能正在缩短从漏洞发现到被利用的时间窗口。威胁行为者越来越能够利用人工智能来加速漏洞发现、攻击代码开发和攻击执行。
- 漏洞与补丁管理正逐渐成为一种实时安全能力。仅靠检测漏洞已远远不够。企业需要以人工智能般的速度对漏洞进行优先级排序并迅速修复。
- 补丁管理需要超越单纯的报告功能。客户需要的是能够帮助他们识别漏洞、对风险进行优先级排序并迅速采取行动的产品,而不仅仅是简单地告知他们存在什么问题。
- 独立软件供应商(ISV)可以将嵌入式安全转化为竞争优势。将vulnerability detection 和修复功能直接集成到产品中,不仅能为客户提供更流畅的使用体验,还能帮助客户缩短安全风险暴露期。
深入解析微软2026年9月的“补丁星期二”
2026年9月8日,微软发布了针对973个CVE(通用漏洞与暴露)的修复程序,这是该计划历史上规模最大的单次安全更新,比7月份创下的622个的此前纪录增加了350多个。此次更新涵盖Windows、Microsoft Office、SQLServer 、Exchange、SharePoint、Azure以及开发工具,其中仅Windows一项就涉及723个修复程序。
《网络安全新闻》的一份分析将报告中的 CVE 按不同漏洞类型进行了分类,并列出了各类别中发现的 CVE 数量,具体如下:
漏洞类别 | 计数 |
权限提升 | 438 |
远程代码执行 | 258 |
信息披露 | 173 |
拒绝服务 | 56 |
安全功能绕过 | 19 |
欺骗 | 16 |
篡改 | 13 |
针对正在被利用的漏洞,请立即采取行动
- 对于一个尚未被利用的漏洞而言,高评分所带来的运营风险,要低于一个正在被利用且评分中等的漏洞。
关键漏洞和远程代码执行(RCE)的“高优先级”处理——本周内完成
- Windows Kerberos 远程代码执行漏洞 (CVE-2026-69676):Windows Kerberos 中的捕获-重放攻击可绕过身份验证,从而使有权访问的攻击者能够通过网络执行代码。
- Windows DNSServer 远程代码执行漏洞(CVE-2026-69730),无需身份验证即可被利用
适用于业务关键型系统的 NEXT——在标准时间窗口内
- 剩余的“关键”级别Windows修复程序,包括Secure 内核模式和基于虚拟化的安全(VBS)安全区问题
- 业务关键型系统,例如 Office、SQLServer 、SharePoint、Exchange
持续进行 - 第三方应用程序 – 持续 循环
- 第三方应用程序:浏览器、运行时环境和PDF阅读器遭到主动利用的频率与微软软件栈一样高,但不会出现在任何“补丁星期二”的汇总中
- 新安装和重新连接的设备:9 月份处于离线状态的终端设备,一旦重新连接,就会继承所有积压任务
这对独立软件供应商(ISV)意味着什么?
漏洞的出现速度已超过传统修复措施的应对速度
传统的漏洞管理本就充满挑战。现代软件环境中包含操作系统、第三方应用程序、库、依赖项、驱动程序和组件,这些元素会不断引入新的攻击面。
如今,借助人工智能,又增添了新的维度:速度。
- 漏洞可以更快地被发现。人工智能模型和代理系统能够协助研究人员分析源代码、二进制文件、依赖项、配置以及攻击面,其分析规模之大,是人工难以复现的。
- 漏洞利用从发现到部署可能仅需一天时间。 《Infosecurity Magazine》的一份 报告指出,人工智能模型正将 漏洞披露与利用之间的时间间隔缩短至不到24小时,这已成为一种新常态。
- 手动修复无法跟上机器级攻击的速度。发现 漏洞仅仅是第一步。企业仍需识别受影响的终端和应用程序,评估严重程度,查找可用的补丁,并确定能够以多快的速度、多安全地部署这些补丁。随着软件环境的不断扩展,手动管理这一流程在扩展性方面变得越来越困难。
超越“补丁星期二”
“补丁星期二”有一个优势:它具有可预测性。更新日期会提前公布;Windows 更新是累积更新的,而且大多数企业已经部署了专门用于部署这些更新的工具。
第三方应用程序则完全不具备这些功能。问题不在于它们没有日程表,而在于它们各自采用的日程表都不一样:
- Google Chrome 于 2026 年 9 月 8 日改用两周一次的发布周期,此外,每当出现零日漏洞被利用的情况时,还会发布紧急的带外更新。
- Oracle Java 的更新定在每月的第三个星期二,其间由季度性的“关键补丁更新”和“关键安全补丁更新”填补;其发布节奏与微软较为接近,但从未与微软在同一周发布。
- Mozilla Firefox 将于 2026 年 9 月 1 日起采用两周一次的发布周期
- Zoom、Slack 和 Notion 等协作与生产力类客户端会持续更新,且更新过程通常不会提示用户
- 诸如 7-Zip、Notepad++ 和 VLC 等实用工具及开源工具会在未提前通知的情况下发布
这些更新均未包含在 Windows 累积更新中,其中一些是通过用户手动安装而非受管映像部署的,这意味着它们会在补丁缺失之前就已从资产清单中消失。
对于独立软件供应商(ISV)而言,覆盖范围正是成为差异化优势的关键所在,而非仅仅是待勾选的项目。评估您产品的客户通常已经解决了微软补丁的问题。他们尚未解决的是第三方应用程序的“长尾”问题,而这正是您的产品能够填补的空白。
旧常态已不再适用
安全形势的发展速度已超过传统补丁更新流程和终端安全状态检查所能应对的范围。对于独立软件供应商(ISV)而言,这意味着过去的安全能力可能已不足以满足当今企业对安全的需求。
- “杀毒软件是否正在运行?”这一问题已不再足够。企业 买家越来越希望了解,连接的设备是否缺少针对已知可被利用的CVE漏洞的补丁,而不仅仅是确认磁盘某处是否存在安全代理。
- 贵公司的工程团队现在面临着一个不断变化的目标。 贵公司产品需要识别的每一款 应用程序、安全产品、操作系统版本和补丁级别,都使维护负担日益加重。当一个月内发布970多个修复程序时,维护负担便呈几何级数增长。
- 仅靠漏洞数据并不能解决问题。客户 需要了解哪些系统受到影响、影响程度如何、是否有修复方案,以及应采取什么措施。
- 仅进行检测而不采取补救措施,会使客户面临风险。只有当客户能够迅速采取行动以降低风险时,识别出存在漏洞的应用程序才有意义。
重新审视您的产品与服务
如果攻击者的行动速度已达到人工智能的水平,独立软件供应商(ISV)就需要重新思考其产品能为客户带来哪些功能。补丁管理不能再是一种周期性的手动流程,而必须变得持续、更快、更智能且更具可操作性。
对于独立软件供应商(ISV)而言,这意味着需要构建vulnerability detection 和补丁管理功能,以帮助客户:
- 保持持续的可视性。让客户能够实时掌握存在漏洞的应用程序和终端设备的情况,从而在风险刚一出现时就能及时发现,而不是等到上次评估数周之后才察觉。
- 修复,而不仅仅是报告。 当攻击窗口只有24小时时,仅仅向 管理员报告 设备过时或存在漏洞,其价值微乎其微。应将补丁部署纳入现有产品工作流,而不是要求客户在多个安全和IT管理工具之间来回切换。
- 应提供更多关于漏洞可利用性的背景信息,而非单纯的数量统计。应让客户能够将正在被积极利用的零日漏洞与同一版本中的其他970多个修复项区分开来。
- 优先处理最重要的事项。借助能够识别哪些漏洞需要立即处理的智能分析,帮助客户从日益增多的CVE中理清头绪。自动优先级排序功能可将漏洞数据转化为可执行的修复决策。
这意味着漏洞和补丁管理不再仅仅是后端的一项安全职能。它会直接影响产品价值、客户体验以及独立软件供应商(ISV)的竞争力。
OPSWAT 框架如何发挥作用
OPSWAT的OESIS 框架是一款可嵌入的端点安全 SDK,它为独立软件供应商(ISV)提供了一个统一且一致的接口,用于评估并自动修补 Windows、macOS 和 Linux 平台上的操作系统以及数千款端点应用程序,其覆盖范围会随着新漏洞的出现而迅速更新。
“在人工智能能够加速漏洞发现和利用的时代,安全工作不能仅止于检测。独立软件供应商(ISV)必须抓住机遇,将漏洞情报转化为实际行动,帮助客户识别风险、确定优先级,并高效、迅速地修复这些优先级较高的风险。” 布伦特·比切姆(Brent Beachem),产品总监
借助 OESIS Framework,企业可以识别、评估并映射超过 98,500 个独特的 CVE 以及 175,000 多个漏洞实例,该框架支持 1000 多个应用程序。它能够自动检测缺失的补丁,并为数百个第三方应用程序和操作系统修复漏洞。
通过将漏洞评估和补丁管理功能嵌入到您的产品中,您可以为客户提供更完整的安全工作流——从发现漏洞到确定优先级并进行修复——而无需强制客户在彼此孤立的工具之间来回切换。
不要仅仅帮助客户发现漏洞,还要帮助他们更快、更高效地消除安全风险。
