🖥️Computerworld•較早收集於 48m
Microsoft 五月 Patch Tuesday:139 項更新,無零日漏洞

💡核心 Windows 服務中的關鍵 RCE 漏洞,需要立即採取行動以確保企業 AI 基礎設施的安全。
⚡ 30-Second TL;DR
有什麼變化
針對 Windows、Office、.NET 和 SQL Server 發布了 139 項安全性更新。
為什麼重要
Netlogon 和 DNS Client 等核心基礎設施組件中存在多個 RCE 漏洞,對企業環境構成重大風險。組織應優先修補面向網際網路的服務和網域控制站,以防止潛在的攻擊。
下一步行動
檢查您的基礎設施對 Word 預覽窗格攻擊向量的曝險程度,並優先立即修補網域控制站與面向網際網路的端點。
誰應關注:Enterprise & Security Teams
關鍵要點
- •針對 Windows、Office、.NET 和 SQL Server 發布了 139 項安全性更新。
- •在 Netlogon、DNS Client 和 SSO 外掛程式中發現關鍵的遠端程式碼執行 (RCE) 漏洞。
- •Word 預覽窗格漏洞 (CVE-2026-40361/40364) 被標記為「更有可能被利用」。
🧠 深度解析
AI-generated analysis for this event.
🔑 增強重點摘要
- •本次五月更新修補了約 118 至 138 個 CVE 漏洞,其中 16 至 31 個被評為「嚴重」等級,且有 24.6% 的漏洞屬於遠端程式碼執行 (RCE) 類別,而權限提升 (EoP) 漏洞則佔了 48.3% [2, 14, 16, 20, 21].
- •Microsoft 的新型多模型 AI 驅動漏洞發現系統,代號 MDASH,在本月修補的漏洞中識別出 16 個,其中包括 4 個被評為「嚴重」的漏洞,顯示 AI 工具正加速漏洞發現的速度和規模 [12, 14, 37].
- •針對 Word 預覽窗格的兩個關鍵 RCE 漏洞 (CVE-2026-40361 和 CVE-2026-40364) 被評為「更有可能被利用」,其中 CVE-2026-40361 是一個「use-after-free」漏洞,可透過 Outlook 渲染惡意電子郵件(零點擊)觸發,而 CVE-2026-40364 則是一個「類型混淆」漏洞 [7, 9, 10, 12, 13, 15, 17, 18, 20, 21, 23, 38].
- •Netlogon 服務中的關鍵 RCE 漏洞 (CVE-2026-41089) 是一個堆疊式緩衝區溢位,CVSSv3 評分為 9.8,允許未經身份驗證的攻擊者透過特製的網路請求在網域控制器上執行程式碼,儘管 Microsoft 評估其「利用可能性較低」 [2, 14, 22, 38].
- •Microsoft SSO Plugin for Jira & Confluence 中的關鍵漏洞 (CVE-2026-41103) 實際上是一個權限提升 (EoP) 漏洞,而非 RCE,CVSSv3 評分為 9.1,允許未經授權的攻擊者在登錄過程中發送特製響應訊息,偽造身份並繞過 Microsoft Entra ID 身份驗證,且被評為「更有可能被利用」 [2, 14, 16, 26, 39].
🛠️ 技術深入
- CVE-2026-40361 (Microsoft Word 遠端程式碼執行漏洞):這是一個「use-after-free」記憶體損壞漏洞,當程式在釋放記憶體後仍使用該記憶體時發生。攻擊者可以操縱記憶體分配以惡意重複使用已釋放的記憶體,導致本地任意程式碼執行。此漏洞可透過 Outlook 渲染惡意電子郵件(零點擊)觸發,無需使用者互動 [7, 13, 17, 18, 21].
- CVE-2026-40364 (Microsoft Word 遠端程式碼執行漏洞):這是一個「類型混淆」漏洞,也是一個堆積式緩衝區溢位 (CWE-122)。攻擊者可透過存取不相容類型的資源來在本地執行程式碼 [9, 10, 12, 15, 23].
- CVE-2026-41089 (Windows Netlogon 遠端程式碼執行漏洞):此漏洞是 Windows Netlogon 服務中的一個堆疊式緩衝區溢位 (CWE-121),源於身份驗證過程中輸入驗證不足。攻擊者發送特製的網路請求可覆寫關鍵記憶體位置並執行任意程式碼。其危險性在於無需事先身份驗證即可在網路層級操作 [2, 14, 22, 38].
- CVE-2026-41096 (Windows DNS Client 遠端程式碼執行漏洞):這是一個 Windows DNS Client (dnsapi.dll) 中的堆積式緩衝區溢位。攻擊者可發送特製的 DNS 響應給易受攻擊的 Windows 系統,導致 DNS Client 錯誤處理響應並損壞記憶體,進而無需身份驗證或使用者互動即可遠端執行程式碼 [14, 20, 29, 38].
- CVE-2026-41103 (Microsoft SSO Plugin for Jira & Confluence 權限提升漏洞):此漏洞是 Microsoft SSO Plugin for Jira & Confluence 中身份驗證演算法實作不正確 (CWE-303) 所致。未經身份驗證的攻擊者可在登錄過程中發送特製的響應訊息,偽造身份並繞過 Microsoft Entra ID 身份驗證 [14, 16, 26, 39].
- Patch Tuesday 機制:Microsoft 通常在每個月的第二個星期二發布安全更新,稱為「B 版」更新。緊急情況下也會發布「帶外」更新。Windows Update 和 Microsoft Update 服務是主要的更新分發管道,且更新通常以累積包的形式發布,包含多個新舊修復程式 [8, 42].
🔮 前景展望AI analysis grounded in cited sources
由於 AI 工具的應用,Microsoft 預計未來漏洞發現的數量和速度將持續增加。
Microsoft 內部使用的 AI 系統 MDASH 已成功識別出多個漏洞,且公司預期 AI 將推動漏洞發現規模的擴大,這將對營運需求和風險管理帶來挑戰 [14, 37].
遠端程式碼執行 (RCE) 和權限提升 (EoP) 漏洞將繼續是攻擊者和 Microsoft 安全團隊關注的重點。
本次 Patch Tuesday 中,RCE 和 EoP 漏洞佔據了修補總數的絕大部分,顯示這些類型的漏洞仍是網路威脅中最具影響力的類別 [2, 16].
組織和個人必須立即部署安全更新,以應對「Exploit Wednesday」現象和「更有可能被利用」的漏洞。
Patch Tuesday 後通常會出現「Exploit Wednesday」,攻擊者會利用新披露的漏洞攻擊未修補的系統;對於像 Word 預覽窗格漏洞這樣被標記為「更有可能被利用」的漏洞,及時修補至關重要 [8, 11, 17].
⏳ 時間線
2001-09
Nimda 蠕蟲爆發,凸顯了軟體更新和安全修補的必要性 [4, 5, 11].
2002-01
Bill Gates 發布「可信賴運算 (Trustworthy Computing)」備忘錄,推動 Microsoft 轉向以安全為核心的開發 [3].
2003-10
Microsoft 正式推出「Patch Tuesday」,建立每月第二個星期二發布安全更新的固定排程 [3, 4, 5, 8, 11].
2014-04
Windows XP 終止支援,強調了未修補系統面臨的持續安全風險 [8].
2017-05
WannaCry 勒索軟體全球爆發,促使 Microsoft 為已終止支援的 Windows XP 發布「帶外」緊急修補程式 [8].
2020-08
Microsoft 修補了 Netlogon 遠端協定中的關鍵權限提升漏洞 (CVE-2020-1472),又稱「Zerologon」 [24, 28, 31, 33].
2026-05
Microsoft 發布五月 Patch Tuesday 更新,修補 130 多個漏洞,其中包括多個關鍵 RCE 和 EoP 漏洞,並首次公開其 AI 驅動漏洞發現系統 MDASH 的貢獻 [2, 14, 16, 20, 21, 37].
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Computerworld ↗

