
微軟 8 月修補 421 個漏洞:已遭利用 Windows 漏洞要先處理
個人電腦要盡快更新,公司 IT 就要先睇對外服務同高權限系統
微軟今個月一次過處理 421 個由微軟登記嘅 CVE,Windows 佔 236 個,Office 有 98 個,另外仲有 SharePoint Server、開發工具、Azure 同 Exchange Server。官方亦重新發布兩個由 MITRE 登記、同 Windows TPM 有關嘅漏洞,所以見到其他地方寫總數 423 個,通常只係統計口徑唔同,唔代表又突然多咗兩個新漏洞。
最急嗰個得 7.0 分,但已經有人用緊
CVE-2026-68820 係 Windows Ancillary Function Driver for WinSock 嘅 use-after-free 漏洞,攻擊者成功觸發後可以攞到 SYSTEM 權限。佢要先喺目標電腦取得低權限帳戶,仲要贏到 race condition,所以 CVSS 只得 7.0;不過微軟確認現實攻擊已經用緊佢,CISA 亦喺 8 月 11 日將佢加入 KEV 清單。
呢類漏洞通常唔負責第一下入侵,作用係幫已經入到機嘅惡意程式升權。攻擊者可以先靠釣魚附件、偷返嚟嘅帳戶或者另一個漏洞取得落腳點,跟住用 CVE-2026-68820 攞 SYSTEM 權限、停用防護,再橫向移動。利用過程毋須用戶再撳任何嘢,所以「本機漏洞」唔等於可以慢慢等下個維護週期先補。
三個零日嘅講法,要睇清楚口徑
iThome 報道將今次三個事前已有消息流出嘅漏洞歸入零日:已遭利用嘅 CVE-2026-68820、Windows User Profile Service 權限提升漏洞 CVE-2026-62832,同 Windows Container Isolation 檔案系統驅動漏洞 CVE-2026-72971。不過微軟月度發布摘要只將頭兩個放入「Notable CVEs」表,後者就喺獨立 CVE 記錄標示為已公開、未見利用,而且官方估計利用機會較低。
CVE-2026-62832 值得排得前少少。攻擊者要先有另一個本機帳戶憑證,再用特製程式載入其他用戶嘅 registry hive,成功後可以睇或改對方資料,兼攞管理員權限。佢同樣毋須受害人互動,微軟亦評估日後較大機會有人利用。至於 CVE-2026-72971 主要影響 Windows Container Isolation,風險集中喺有用相關容器功能嘅環境。
對外開放嘅 Windows Server 要優先過一般電腦修補
今批更新有幾個 CVSS 9.8、毋須登入、毋須用戶互動 嘅 remote code execution 漏洞,包括 Windows DNS Server 嘅 CVE-2026-62878、Windows Deployment Services TFTP Server 嘅 CVE-2026-62893、Windows iSCSI Target Service 嘅 CVE-2026-65791,同 Microsoft QUIC 嘅 CVE-2026-62815。官方暫時未話有人實際利用,但攻擊者只要向有開相關服務嘅系統送出特製網絡封包,就可能執行程式碼。
公司 IT 應該先盤點邊部 server 真係有開 DNS、WDS、iSCSI Target、QUIC、RRAS 或 SSTP,再睇邊啲可以由互聯網或者低信任網段直接連到。開咗服務兼對外暴露嘅機,應該優先過普通辦公室電腦修補。 SharePoint Server 今次亦涉及 30 個漏洞;微軟提醒部分版本會有多個更新套件,適用嘅套件要全部裝,唔好見到其中一個 KB 成功就當完成。
個人用戶更新 Windows,舊 Windows 10 要另計
一般 Windows 11 用戶可以去「設定 > Windows Update」檢查更新,裝完後重新啟動。Windows 10 免費支援已喺 2025 年 10 月結束,仲用緊舊機嘅人要確認裝置有冇加入 ESU,或者轉去仍受支援嘅系統;單靠撳「檢查更新」未必代表之後每個安全漏洞都有修補。Office 同其他微軟軟件亦要一併檢查,唔好淨係睇 Windows 個更新畫面。
企業環境就應該先推去測試群組,檢查開機、VPN、儲存、備份同主要業務 app,確認冇問題再擴大部署。測試唔應該拖慢 CVE-2026-68820 同對外 server 嘅處理:前者已經有人用緊,後者入侵門檻低。微軟仍可能修訂個別公告同已知問題,IT 團隊大規模推送前要再核對相關 KB 同 MSRC 記錄。
參考來源
- iThome — 【資安日報】8月12日,微軟發布8月更新,修補421個資安漏洞 — original report
- iThome:微軟發布 8 月更新,修補 421 個漏洞 — 提供各產品漏洞數目、TPM 漏洞同主要 Windows 漏洞資料。
- Microsoft August 2026 Security Updates(CVRF) — 微軟官方機器可讀公告,用嚟核對總數、嚴重程度、產品分類同公告修訂時間。
- Microsoft:CVE-2026-68820 — 確認漏洞已遭利用、所需權限、SYSTEM 升權影響同毋須用戶互動。
- Microsoft:CVE-2026-62832 — 確認漏洞已公開、利用條件、管理員升權影響同官方利用機會評估。
- Microsoft:CVE-2026-62878 — 確認 Windows DNS Server 漏洞可由未登入攻擊者經網絡觸發,CVSS 為 9.8。
- CISA Known Exploited Vulnerabilities JSON — 核對 CVE-2026-68820 已喺 2026 年 8 月 11 日加入已遭利用漏洞清單。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







