微软 7 月的“补丁星期二”发布刚刚创下了一个令人不安的纪录。该公司本月在其 Windows 生态系统中修复了 570 个安全漏洞,这是它有史以来最大的一批修复程序。其中 61 个漏洞评级为严重,另有 3 个为零日漏洞,意味着在补丁发布前,这些漏洞已为公众所知或已被用于攻击。三个零日漏洞中有两个在发布时已被确认遭到积极利用。

对于任何使用 Windows 设备的人来说,这个月都不该跳过更新提示。

为何本次“补丁星期二”格外引人注目

“补丁星期二”在每月第二个周二到来,大多数周期修复的漏洞数在 60 到 150 个之间。570 个漏洞是一次惊人的跃升,它反映出随着新的攻击技术不断出现,Windows 代码库从内核、网络组件到 Office 集成,有多少地方需要持续维护。庞大的数量也意味着 IT 团队和普通用户在这个周期里有着重得多的补丁任务。

让这次更新变得紧迫而非仅仅规模庞大的,是那些已在野外被利用的零日漏洞。零日漏洞指的是在微软发布修复之前,甚至有时在公众知晓其存在之前,攻击者就能加以利用的漏洞。本月三个零日漏洞中有两个被确认正遭到积极利用,这意味着真正的攻击者——而不仅仅是安全研究人员——已经拥有能利用这些缺口的有效代码。拖延数周再安装更新,就等于给某些威胁行为者留了一扇他们正在穿行的窗户。

这并非研究人员首次在微软做出响应前撬开 Windows 的裂缝。安全竞赛已多次证明这些问题的严重性,包括在 Pwn2Own 柏林 2026 大会上针对 Windows 11 和 Edge 展示的有效漏洞利用,研究人员因发现微软尚未修补的漏洞而获得丰厚奖金。独立研究人员也习惯于直接公布未修复的发现,正如被称为 Nightmare Eclipse 的研究人员又一次在微软常规披露流程之外抛出一个 Windows 零日漏洞

严重漏洞值得优先关注,而非仅看数量

这个单一版本中包含 61 个严重级漏洞,人们或许会倾向于把它当作一个大号的全覆盖补丁,装了就不管了。但严重评级的存在是有原因的:这些漏洞最有可能让攻击者在不需太多用户交互的情况下接管系统、远程执行代码或提升权限。一旦此类漏洞成为公开信息,安全研究人员和犯罪团伙都会开始逆向分析补丁,以弄清漏洞究竟出在哪里,这就会加速在其他地方实施利用的时间线。

这种模式此前已有上演。勒索软件运营商已证明,他们不需要真正的零日漏洞就能造成破坏。他们常常在补丁发布后、组织机构尚未应用之前,迅速转向最新披露的高危漏洞,而 CISA 证实勒索软件团伙正利用 BlueHammer 漏洞 这一情况,恰好印证了这一动态,即便修复程序早已发布。教训始终如一:在最初零日头条消散很久之后,未打补丁的系统仍然是价值不菲的目标。

这对你意味着什么

如果你使用 Windows,无论是在个人笔记本还是工作设备上,实际步骤都简单明了:尽快安装本月的更新。前往“设置”,然后进入“Windows 更新”,如果设备尚未提示,就手动检查更新。按提示重启。这听起来很基础,但延迟打补丁仍是攻击者得手最常见的原因之一,尤其对于那些已遭积极利用的零日漏洞而言。

给操作系统打补丁也是你所有其他安全防护手段依赖的基石。VPN 能保护你的流量隐私,让你的 IP 地址远离窥探,端点防护工具能捕获恶意文件或可疑行为,但它们都无法完全弥补一个让攻击者直接访问你设备的未修补操作系统漏洞。可以把操作系统补丁看作是锁好的前门,而其他一切手段——VPN、杀毒软件、防火墙——则是这扇门周围额外的安全层。如果门本身有个洞,其他层就得加倍努力才能保障你的安全。

可操作的要点

立即检查并安装 7 月的“补丁星期二”更新,尤其当你管理多台设备或一个小型商业网络时。一周后仍未打补丁的系统要优先处理,因为那时通常漏洞利用尝试会加速推进。开启自动更新,以便未来不必手动记住每个月的发布。同时,要把这个创纪录的补丁周期当作一个提醒:你的操作系统健康状况支撑着你所使用的每一项隐私和安全工具,所以别让它成为最薄弱的环节。