跳至主要內容
FAQ

微軟 AI 漏洞獵手讓 Patch Tuesday 規模爆增——單月修補 570 個安全漏洞

微軟 2026 年 7 月的 Patch Tuesday 創紀錄修補了 570 個安全漏洞,幾乎是去年同期的四倍,原因在於公司部署了一套名為 MDASH 的內部 AI 系統持續掃描 Windows 程式碼。本次更新週期中三個零時差漏洞裡有兩個已遭到野外實際利用,包括一個用於針對性攻擊的 SharePoint 嚴重漏洞。

1 分鐘閱讀

十七年來,微軟每月的 Patch Tuesday 大致遵循一套固定節奏:一百多個漏洞、幾個嚴重問題,以及偶爾登上頭條的零時差漏洞。2026 年 7 月打破了這套節奏的每一項指標。微軟在單一更新週期內修補了 570 個安全漏洞,這個數字超越了此前所有紀錄,資安社群仍在消化其意義,而微軟將這次飆升歸因於一套它悄悄部署的 AI 系統——它被設計為先於攻擊者發現這些漏洞。

這套 AI 系統被微軟稱為 MDASH(Machine-Driven Automated Security Hunter,機器驅動的自動化安全獵手),自 2025 年底起在 Windows 程式碼庫內部持續運行。7 月的 Patch Tuesday 是其產出首次主導修補數量的更新週期,結果令人印象深刻。在 570 個漏洞中,微軟表示大多數由 MDASH 發現。若此說屬實,這將是商業軟體史上規模最大的主動式安全干預行動之一。

數字背後的意義

7 月更新的規模需要放在脈絡中理解。2025 年 7 月,微軟修補了 137 個漏洞;2026 年 6 月,這一數字達到 200 個,本已引人注意。7 月飆升至 570 個,較去年同期增加 316%,較一個月前增加 185%。按類別分解:254 個權限提升漏洞、145 個遠端程式碼執行漏洞、102 個資訊洩露問題、35 個阻斷服務漏洞、17 個安全功能繞過漏洞,以及 16 個仿冒漏洞,加上若干跨類別的重疊問題。

在 59 個「嚴重」(Critical)級別漏洞中,48 個涉及遠端程式碼執行,這意味著攻擊者無需物理接觸即可在受影響系統上執行任意程式碼。九個涉及權限提升,允許攻擊者在獲得初始存取後升級權限。

三個零時差漏洞各有其重要性。CVE-2026-56155 影響 Active Directory 聯合服務(ADFS),允許已驗證用戶將自身權限提升至網域管理員層級。CVE-2026-56164 問題最為嚴重:微軟 SharePoint Server 中一個缺少身份驗證的關鍵功能,允許攻擊者無需任何憑證即可遠端利用。這個漏洞在修補程式發布前已被用於野外的針對性攻擊。第三個零時差漏洞(CVE-2026-56179)已被公開披露,但尚未觀察到實際利用行為。

MDASH 的運作方式

微軟尚未發布關於 MDASH 的技術論文,公開修補說明中的細節也十分有限。根據公司在修補前說明會和後續新聞稿中的描述,MDASH 是一套持續自動掃描系統,在歷史漏洞數據和微軟內部原始程式碼上訓練而成,結合靜態分析、符號執行和基於模型的模糊測試,識別歷史上與可利用條件相關聯的模式。

該系統被設計為優先識別與過去被利用漏洞類別相似的問題:記憶體管理程式碼中的緩衝區溢位、網路面向服務中的身份驗證繞過模式、核心程式碼中的權限提升序列,而非找出每一個程式碼缺陷。微軟表示,MDASH 的調校方向是以犧牲部分召回率為代價降低誤報率,意即系統標記的是工程師可以逐一分類的保守集合,而非泛濫的推測性警告。

最關鍵的是速度優勢。傳統漏洞研究,無論是內部研究還是通過漏洞獎勵計畫,都受到執行這項工作的人力資源制約。MDASH 可以水平擴展:它能以連續不間斷的方式對整個 Windows 程式碼庫的每個版本進行掃描,不受疲勞或認知負荷影響。結果正是資安研究人員長期預測 AI 輔助漏洞發掘最終將帶來的——每單位時間內發現漏洞數量的階躍式提升。

攻擊者面臨的兩難

570 個漏洞的 Patch Tuesday 帶來的顯而易見的疑慮是:這些漏洞在 MDASH 發現它們之前就已存在。對於 7 月更新公告中的每一個 CVE 漏洞,都隱含著一個問題:在微軟修補之前,這個漏洞是否已遭到野外利用?若有,又是誰在利用它?

微軟的回應是:MDASH 的設計目標是比對手研究人員更快發現漏洞。公司指出,零時差利用率並未隨修補數量的激增而等比例上升,以此作為 MDASH 發現的漏洞在攻擊者獨立發現之前就已修補的證據。資安研究人員的態度則更為謹慎:CVE-2026-56164 在修補前已遭到野外實際利用,表明微軟目前 Windows 程式碼庫中至少有部分漏洞,在 MDASH 找到同樣問題之前就已為威脅行為者所知。

更深層的問題在於攻防對抗動態。如果微軟正在利用 AI 更快速地找到漏洞,資源充裕的對手——國家支持的威脅行為者、複雜的犯罪組織——最終也會對微軟的程式碼部署類似工具。7 月的修補數量可能代表的是一場終將升級的競賽中的短暫優勢。隨著 AI 輔助漏洞發掘變得越來越廉價、越來越普及,即使修補速度加快,流通中的漏洞利用數量也可能持續增加。

對企業 IT 的意義

對於負責企業 Windows 環境的資安團隊而言,7 月的更新帶來了立即的運營挑戰。部署 570 個修補程式——即便在自動化環境中——也需要測試、驗證和推送協調,工作量隨修補數量線性增長。微軟更新後的建議將品質更新的推遲期縮短至三天以內,這對於運行需要在修補前進行回歸測試的複雜自訂應用程式的組織而言,可能確實難以實現。

兩個已遭實際利用的零時差漏洞讓緊迫性進一步加劇。CVE-2026-56164,即未驗證身份的 SharePoint 漏洞,無需事先取得立足點:攻擊者可以從網路直接觸及任何公開曝露的 SharePoint 實例。管理本地部署 SharePoint 的組織——雖然比例持續下降,但仍不在少數——應將此視為緊急修補場景,而非例行維護窗口。

更廣泛的意涵是:企業修補管理的節奏正在瓦解。每月 Patch Tuesday 的設計初衷是適應一個資安團隊能夠消化和測試可預測數量修補程式的世界。在每個更新週期 570 個修補程式的情況下,修補程式能夠在漏洞利用廣泛傳播之前被評估、測試和部署的基本假設,已無法再以人的速度維繫。微軟的賭注是 MDASH 走在攻擊者前面;其副效應是它同時也走在許多組織修補能力的前面。

改變的均衡

資安領域的 AI 軍備競賽已被預期多年,但 7 月的 Patch Tuesday 讓它成為具體現實。讓防守方更快找到漏洞的同樣模型能力,也讓攻擊者能更快找到它們;當漏洞研究主要是一項人類規模活動時存在的均衡,已不復存在。微軟在防守側下了明確的賭注:部署 AI、更快找到漏洞、以機器速度修補。業界能否以同等速度將修補程式投入運作,將是定義未來十年企業資安實踐的核心問題。

微軟 Patch Tuesday AI 資安 MDASH 零時差漏洞 網路安全 Windows
分享

相關報導