截至 2026 年 9 月 8 日,Microsoft Windows 有兩個已遭實際利用的漏洞列入美國 CISA 已知遭利用漏洞目錄(KEV),兩者 CVSS 都是 7.8 分、嚴重度為高。使用 Windows 的個人與站長應從 Windows Update 更新到最新版,完成後確認更新狀態;想了解漏洞揭露後如何盤點軟體與修補,可先看軟體物料清單與漏洞修補流程。
以下整理的候選資料來自 CISA KEV,並以 Microsoft 與 NIST NVD 資料補全。兩個漏洞的素材都指出,攻擊者要先能在裝置上執行程式,並先取得一般使用者帳號;受害者不需要再做任何動作,成功利用可完全控制受影響系統,包含讀取資料、竄改內容與癱瘓服務。素材也指出,已有勒索軟體攻擊活動利用這兩個漏洞。
Microsoft Windows 連結解析漏洞:該怎麼更新?
CVE-2026-81963 的漏洞名稱是 Microsoft Windows Link Following Vulnerability。官方描述指出,Windows Update Stack 在檔案存取前進行連結解析時處理不當,讓已取得授權的攻擊者能在本機提升權限。
這項漏洞的白話影響如下:
- 已遭駭客實際利用,並在 2026 年 9 月 8 日列入 CISA KEV。
- 攻擊者需先能在裝置上執行程式,並先取得一般使用者帳號。
- 不需要受害者做任何動作。
- 成功利用可完全控制受影響系統,包含讀取資料、竄改內容與癱瘓服務。
- CVSS 嚴重度為 7.8/10,屬高嚴重度。
- 已有勒索軟體攻擊活動利用此漏洞。
你該做什麼
- 在 Windows 開啟「設定」中的「Windows Update」,啟用自動更新,再按「檢查更新」;素材沒有提供修補版號,請更新到最新版。
- 完成安裝後依系統提示重新啟動,再回到 Windows Update 查看更新狀態與更新記錄,確認沒有待處理的更新。
- 目前無法用版本號直接確認是否受影響,因為提供的資料沒有列出受影響 Windows 版本或修補編號。若裝置仍顯示待安裝更新,先完成更新再使用。
- 站長或管理 Windows 主機時,應評估每項資產的網路曝險,依 CISA BOD 26-04 的風險排序與修補指引處理。雲端服務也要依適用指引處理;若沒有可用的緩解措施,CISA 建議停止使用該產品。
官方參考:
- Microsoft MSRC:CVE-2026-81963
- CISA BOD 26-04:依風險排定安全更新優先順序
- CISA BOD 26-04 實作指引
- NIST NVD:CVE-2026-81963
Microsoft Windows ALPC 記憶體溢位漏洞:怎麼確認是否受影響?
CVE-2026-85880 的漏洞名稱是 Microsoft Windows Heap-Based Buffer Overflow Vulnerability。官方描述指出,Windows ALPC 存在堆積式緩衝區溢位,讓已取得授權的攻擊者能在本機提升權限。
這項漏洞的白話影響如下:
- 已遭駭客實際利用,並在 2026 年 9 月 8 日列入 CISA KEV。
- 攻擊者需先能在裝置上執行程式,並先取得一般使用者帳號。
- 不需要受害者做任何動作。
- 成功利用可完全控制受影響系統,包含讀取資料、竄改內容與癱瘓服務。
- CVSS 嚴重度為 7.8/10,屬高嚴重度。
- 已有勒索軟體攻擊活動利用此漏洞。
你該做什麼
- 到 Windows「設定」的「Windows Update」開啟自動更新,按「檢查更新」,並更新到最新版。提供的素材沒有列出個別修補版號,請以 Windows Update 與 Microsoft 官方公告為準。
- 安裝完成後重新啟動裝置,回到 Windows Update 檢查更新記錄;仍有待處理項目時,完成該項更新。
- 素材沒有提供受影響版本或修補編號,因此不能用某個版本字串直接判斷是否中鏢。個人使用者可從更新狀態確認是否已完成官方更新,站長則應將 Windows 主機的版本與更新狀態列入資產清單。
- 對外曝險的主機、存取敏感資料的裝置與雲端服務,依 CISA BOD 26-04 相關指引排定更新順序;若沒有可用緩解措施,依官方建議停止使用該產品。
官方參考:
- Microsoft MSRC:CVE-2026-85880
- CISA BOD 26-04:依風險排定安全更新優先順序
- CISA BOD 26-04 實作指引
- NIST NVD:CVE-2026-85880
站長可把這次處置連同既有的零信任架構與身分、設備鑑別說明一併納入資產與存取管理流程。兩項漏洞目前都沒有在素材中提供修補版號,更新到最新版、確認 Windows Update 狀態,以及依資產網路曝險排定優先順序,是本次可執行的處置項目。
常見問題
Windows 家用電腦也要處理這兩個漏洞嗎?
要。兩個漏洞都已被 CISA 列入已知遭利用漏洞目錄,CVSS 評分均為 7.8,官方資料也指出已有勒索軟體攻擊活動利用。請在 Windows Update 檢查更新並更新到最新版,再確認更新記錄。
這兩個漏洞有沒有修補版號可以對照?
提供的素材沒有列出受影響版本或修補編號,因此不能用版本號直接判斷。請依 Microsoft 對 CVE-2026-81963 的公告、Microsoft 對 CVE-2026-85880 的公告與 Windows Update 狀態完成確認。
個人站長目前該怎麼排更新順序?
先盤點哪些 Windows 主機對外曝險、存取敏感資料或提供服務,再依 CISA BOD 26-04 的風險排序與修補指引處理。雲端服務也要依適用指引處置;沒有可用緩解措施時,CISA 建議停止使用該產品。
參考來源
- CVE-2026-81963 Microsoft Security Response Center (Microsoft)
- BOD 26-04: Prioritizing Security Updates Based on Risk (CISA)
- BOD 26-04 Implementation Guidance (CISA)
- CVE-2026-81963 NVD (NIST)
- CVE-2026-85880 Microsoft Security Response Center (Microsoft)
- CVE-2026-85880 NVD (NIST)