微软这个月的补丁日,把行业吓出一身冷汗。
9 月的周二,微软一口气修掉了 972 个漏洞,其中 112 个被列为「严重」级别。这个数字刷新了纪录——两个月前还是 570 个,上个月变成 620 个,这个月直接蹿到 972。
漏洞数量井喷
微软自家的工程师在两个月内发现了 400 多个新漏洞,这本身就够让人警觉。但更值得警惕的是其中两个已经被黑客利用的零日漏洞:
(1)CVE-2026-81963,藏在 Windows 更新服务里
(2)CVE-2026-85880,埋在 Windows 高级本地过程调用里
至于谁在用、用了多久、影响多大,微软没公布细节。但零日被野外利用这件事本身就够说明问题:你的电脑可能这会儿就在被扫描。
更可怕的是这次补丁里蠕虫级漏洞的数量。Zero Day Initiative 的研究员 Dustin Childs 说,他数到 20 个就已经放弃继续数了。蠕虫级漏洞不需要你点任何链接、打开任何附件,只要机器联网,它就能自己从一个电脑爬到另一个电脑。
AI 加速了攻防
为什么漏洞数量突然爆炸?答案指向 AI。
过去几年,安全研究员靠手动审计、模糊测试、逆向工程找漏洞,效率有限。现在大模型上场,一台机器可以同时跑几千种代码路径分析、模式识别、异常检测。
Mozilla 5 月公开过一组数据:用 Mythos 这套 AI 辅助工具,他们一个月找到 271 个漏洞,几乎零误报。
OpenAI、Anthropic、AWS、Google、微软——这些公司这几个月陆续公布了创纪录的漏洞修复数据,全都是 AI 辅助挖出来的。
听起来像是好消息对吧?漏洞被提前发现,系统被提前修补,攻击窗口被压缩。
但硬币的另一面是:同样的 AI 工具,黑客也在用。
攻击也在 AI 化
Dustin Childs 给出了冷静的判断:
「一方面要恭喜微软的安全团队,能以这种速度修漏洞。另一方面,AI 辅助的漏洞挖掘速度没有丝毫放缓的迹象。但目前还没看到对应的活跃利用激增——目前还没有。」
「还没有」三个字才是关键。
今天挖出 972 个漏洞、修掉 972 个漏洞,看起来防守方占优。但 AI 找洞速度每个月都在翻倍,黑客那边也在用同样的工具。等攻击侧的 AI 工具成熟,防守方的人力增长根本跟不上。
更尴尬的是,AI 工具开发本身就花了几十亿美元。这些公司一边卖 AI 工具,一边靠 AI 找漏洞、修漏洞来证明自己投入的钱值。
普通用户怎么办
Windows 更新别再拖了。打开设置,点 Windows 更新,把「自动下载更新」打开。有重大补丁的当天就重启电脑,别攒着。
企业用户更麻烦一点。972 个补丁意味着 IT 部门要在几个工作日内测试、部署、回滚预案。零日漏洞不像普通漏洞可以等测试完再上,补丁发布的那一刻起,黑客已经拿到漏洞细节开始倒计时。
这已经不是「要不要装补丁」的选择题,而是「装得快不快决定你会不会成为下一个受害者」的生存题。
真正的转折点
两个月的漏洞数据摆在一起看,趋势清晰:AI 让发现漏洞变得容易,AI 也让利用漏洞变得容易。这场军备竞赛里,谁先跑出 AI 攻防的正循环,谁就拿到未来十年的安全话语权。
微软 972 个补丁是个数字,也是个信号。当修漏洞的速度追不上挖漏洞的速度,行业规则就要重写。
你电脑里那些永远不更新的软件,可能就是这个新时代里最先倒下的多米诺骨牌。