2026年3月安全更新回顾
我回到了TrendAI ZDI(也就是我的家庭办公室)的中南部总部舒适环境,已经为2026年的第三个补丁星期二做好了准备。暂时放下你日常安排的活动,让我们来看看Adobe和微软发布的最新安全补丁。如果你想观看涵盖整个发布内容的完整视频回顾,可以点击这里查看:
Adobe 2026年3月补丁
3月份,Adobe发布了八份公告,修复了Adobe Acrobat Reader、Commerce、Illustrator、Substance 3D Painter、Premier Pro、Experience Manager、Substance 3D Stager以及Adobe DNG软件开发工具包(SDK)中的80个独立CVE。其中有两个漏洞是通过TrendAI ZDI项目提交的。如果你需要确定优先级,Acrobat的更新可能影响最大,该补丁修复了两个严重级别和一个重要级别的漏洞。Experience Manager的修复是本月规模最大的,涉及33个CVE。不过,这些都是简单的跨站脚本(XSS)漏洞,所以并不太令人兴奋。Commerce的修复也相当庞大,涉及19个CVE。其中大多数也是XSS漏洞,但其中也包含一些安全功能绕过漏洞。Adobe实际上给这个补丁的部署优先级定为2,但在发布时并未受到主动攻击。
Illustrator的修复纠正了七个漏洞,其中包括几个严重级别的漏洞。Substance 3D Painter的补丁修复了九个不同的CVE,全部被评为重要级别。Substance 3D Stager的情况则不同,它修复了六个可能导致任意代码执行的不同严重级别漏洞。Adobe DNG软件开发工具包(SDK)的补丁修复了一个严重级别和一个重要级别的漏洞。最后,Premiere Pro的更新修复了一个可能导致任意代码执行的单一严重级别漏洞。
Adobe本月修复的所有漏洞在发布时均未被列为公开已知或受到主动攻击,除了Commerce的更新外,Adobe本月发布的所有其他更新均被列为部署优先级3。
微软 2026年3月补丁
本月,微软在Windows和Windows组件、Office和Office组件、Microsoft Edge(基于Chromium)、Azure、SQL Server、Hyper-V Server以及Windows Resilient File System(ReFS)中发布了84个新CVE。算上发布中列出的第三方和Chromium更新,CVE总数达到94个。其中五个漏洞是通过TrendAI ZDI项目报告的。这些漏洞中有八个被评为严重级别,其余在严重性上被评为重要级别。
这个数量对于3月份的发布来说是相对典型的,而且没有受到主动攻击的漏洞,这比上个月有了可喜的变化。有两个漏洞在发布时被列为公开已知,但没有被列为被主动利用。
让我们更仔细地看看本月一些更有趣的更新,从一个带有AI色彩的漏洞开始:
- CVE-2026-26144** - Microsoft Excel 信息泄露漏洞**
这是一个引人入胜的漏洞,也是我们可能会更频繁看到的攻击场景。该漏洞是Excel中一个简单的跨站脚本(XSS)漏洞,但攻击者可以利用它导致Copilot Agent从目标窃取数据。这本质上使其成为一种零点击信息泄露。虽然没有明确说明,但泄露很可能是在登录用户级别,因此不存在权限提升部分。信息泄露很少被评为严重级别,但在这里是有道理的。
- CVE-2026-26110/CVE-2026-26113** - Microsoft Office 远程代码执行漏洞**
又是一个月,又是一对以预览窗格为利用向量的Office漏洞。我已经数不清过去一年修补了多少个这样的漏洞,但它们开始出现在主动攻击中只是时间问题。最新版本的Outlook允许你隐藏预览窗格,但尚不清楚这是否能缓解这些攻击。最好的选择仍然是测试和部署更新,但考虑到存在这么多此类补丁,很可能需要进一步的更新才能完全解决这些问题。
- CVE-2026-23669** - Windows 打印后台处理程序远程代码执行漏洞**
仅仅阅读标题就让我想起了几年前Print Nightmare的记忆。这个漏洞的工作方式与那些利用相同。经过身份验证的攻击者向受影响的系统发送特制消息以获得任意代码执行。不需要用户交互。希望我们不会陷入新的后台处理程序利用噩梦。请快速测试并部署这个补丁。
- CVE-2026-23668** - Windows 图形组件权限提升漏洞**
这个漏洞是由Marcin Wiązowski作为两个独立的漏洞提交给ZDI项目的,它展示了在创建安全补丁时进行变体调查的必要性。这两种情况都是由于对对象执行操作时缺乏适当的锁定造成的。然而,在一种情况下,它位于cdd.dll驱动程序中,而另一种情况则位于win32kfull驱动程序中。无论哪种方式,攻击者都可以利用这些漏洞将权限提升到SYSTEM并执行任意代码。由于两者的修复都是向GDI对象添加对象锁定,因此这些情况被合并为一个CVE。这没有问题,但它确实显示了变体是如何发生的,并且修复应尽可能广泛。
以下是微软2026年3月发布的CVE完整列表:
| CVE | 标题 | 严重性 | CVSS | 公开 | 被利用 | 类型 |
|---|---|---|---|---|---|---|
| CVE-2026-26127 | .NET 拒绝服务漏洞 | 重要 | 7.5 | 是 | 否 | DoS |
| CVE-2026-21262 | SQL Server 权限提升漏洞 | 重要 | 8.8 | 是 | 否 | EoP |
| CVE-2026-23651 | Microsoft ACI 机密容器权限提升漏洞 | 严重 | 6.7 | 否 | 否 | EoP |
| CVE-2026-26124 | Microsoft ACI 机密容器权限提升漏洞 | 严重 | 6.7 | 否 | 否 | EoP |
| CVE-2026-26122 | Microsoft ACI 机密容器信息泄露漏洞 | 严重 | 6.5 | 否 | 否 | Info |
| CVE-2026-21536 | Microsoft Devices Pricing Program 远程代码执行漏洞 | 严重 | 9.8 | 否 | 否 | RCE |
| CVE-2026-26144 | Microsoft Excel 信息泄露漏洞 | 严重 | 7.5 | 否 | 否 | Info |
| CVE-2026-26110 | Microsoft Office 远程代码执行漏洞 | 严重 | 8.4 | 否 | 否 | RCE |
| CVE-2026-26113 | Microsoft Office 远程代码执行漏洞 | 严重 | 8.4 | 否 | 否 | RCE |
| CVE-2026-26125 | Payment Orchestrator Service 权限提升漏洞 | 严重 | 8.6 | 否 | 否 | EoP |
| CVE-2026-26131 | .NET 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-25177 | Active Directory 域服务权限提升漏洞 | 重要 | 8.8 | 否 | 否 | EoP |
| CVE-2026-26117 | Arc Enabled Servers - Azure Connected Machine Agent 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-26130 | ASP.NET Core 拒绝服务漏洞 | 重要 | 7.5 | 否 | 否 | DoS |
| CVE-2026-23661 | Azure IoT Explorer 信息泄露漏洞 | 重要 | 7.5 | 否 | 否 | Info |
| CVE-2026-23662 | Azure IoT Explorer 信息泄露漏洞 | 重要 | 7.5 | 否 | 否 | Info |
| CVE-2026-23664 | Azure IoT Explorer 信息泄露漏洞 | 重要 | 7.5 | 否 | 否 | Info |
| CVE-2026-26121 | Azure IOT Explorer 欺骗漏洞 | 重要 | 7.5 | 否 | 否 | Spoofing |
| CVE-2026-26118 | Azure MCP Server Tools 权限提升漏洞 | 重要 | 8.8 | 否 | 否 | EoP |
| CVE-2026-23667 | Broadcast DVR 权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2026-25190 | GDI 远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2026-25181 | GDI+ 信息泄露漏洞 | 重要 | 7.5 | 否 | 否 | Info |
| CVE-2026-26030 * | GitHub: CVE-2026-26030 Microsoft Semantic Kernel InMemoryVectorStore 过滤功能漏洞 | 重要 | 9.9 | 否 | 否 | RCE |
| CVE-2026-23654 * | GitHub: Zero Shot SCFoundation 远程代码执行漏洞 | 重要 | 8.8 | 否 | 否 | RCE |
| CVE-2026-26141 | Hybrid Worker Extension (Arc-enabled Windows VMs) 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-23665 † | Linux Azure Diagnostic extension (LAD) 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-23674 | MapUrlToZone 安全功能绕过漏洞 | 重要 | 7.5 | 否 | 否 | SFB |
| CVE-2026-26123 | Microsoft Authenticator 信息泄露漏洞 | 重要 | 5.5 | 否 | 否 | Info |
| CVE-2026-26148 † | Microsoft Azure AD SSH Login extension for Linux 权限提升漏洞 | 重要 | 8.1 | 否 | 否 | EoP |
| CVE-2026-25167 | Microsoft Brokering File System 权限提升漏洞 | 重要 | 7.4 | 否 | 否 | EoP |
| CVE-2026-26107 | Microsoft Excel 远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2026-26108 | Microsoft Excel 远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2026-26109 | Microsoft Excel 远程代码执行漏洞 | 重要 | 8.4 | 否 | 否 | RCE |
| CVE-2026-26112 | Microsoft Excel 远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2026-26134 | Microsoft Office 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-26106 | Microsoft SharePoint Server 远程代码执行漏洞 | 重要 | 8.8 | 否 | 否 | RCE |
| CVE-2026-26114 | Microsoft SharePoint Server 远程代码执行漏洞 | 重要 | 8.8 | 否 | 否 | RCE |
| CVE-2026-26105 | Microsoft SharePoint Server 欺骗漏洞 | 重要 | 8.1 | 否 | 否 | Spoofing |
| CVE-2026-24283 | Multiple UNC Provider Kernel Driver 权限提升漏洞 | 重要 | 8.8 | 否 | 否 | EoP |
| CVE-2026-25165 | Performance Counters for Windows 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-24282 | Push message Routing Service 权限提升漏洞 | 重要 | 5.5 | 否 | 否 | Info |
| CVE-2026-26115 | SQL Server 权限提升漏洞 | 重要 | 8.8 | 否 | 否 | EoP |
| CVE-2026-26116 | SQL Server 权限提升漏洞 | 重要 | 8.8 | 否 | 否 | EoP |
| CVE-2026-20967 | System Center Operations Manager (SCOM) 权限提升漏洞 | 重要 | 8.8 | 否 | 否 | EoP |
| CVE-2026-24285 | Win32k 权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2026-24291 | Windows Accessibility Infrastructure (ATBroker.exe) 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-25186 | Windows Accessibility Infrastructure (ATBroker.exe) 信息泄露漏洞 | 重要 | 5.5 | 否 | 否 | Info |
| CVE-2026-23660 † | Windows Admin Center in Azure Portal 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-24293 | Windows Ancillary Function Driver for WinSock 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-25176 | Windows Ancillary Function Driver for WinSock 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-25178 | Windows Ancillary Function Driver for WinSock 权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2026-25179 | Windows Ancillary Function Driver for WinSock 权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2026-23656 | Windows App Installer 欺骗漏洞 | 重要 | 5.9 | 否 | 否 | Spoofing |
| CVE-2026-25171 | Windows Authentication 权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2026-23671 | Windows Bluetooth RFCOM Protocol Driver 权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2026-24292 | Windows Connected Devices Platform Service 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-24295 | Windows Device Association Service 权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2026-24296 | Windows Device Association Service 权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2026-25189 | Windows DWM Core Library 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-25174 | Windows Extensible File Allocation Table 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-25168 | Windows Graphics Component 拒绝服务漏洞 | 重要 | 6.2 | 否 | 否 | DoS |
| CVE-2026-25169 | Windows Graphics Component 拒绝服务漏洞 | 重要 | 6.2 | 否 | 否 | DoS |
| CVE-2026-23668 | Windows Graphics Component 权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2026-25180 | Windows Graphics Component 信息泄露漏洞 | 重要 | 5.5 | 否 | 否 | Info |
| CVE-2026-25170 | Windows Hyper-V 权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2026-24297 | Windows Kerberos 安全功能绕过漏洞 | 重要 | 6.5 | 否 | 否 | SFB |
| CVE-2026-24287 | Windows Kernel 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-24289 | Windows Kernel 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-26132 | Windows Kernel 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-24288 | Windows Mobile Broadband Driver 远程代码执行漏洞 | 重要 | 6.8 | 否 | 否 | RCE |
| CVE-2026-25175 | Windows NTFS 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-23669 | Windows Print Spooler 远程代码执行漏洞 | 重要 | 8.8 | 否 | 否 | RCE |
| CVE-2026-24290 | Windows Projected File System 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-23673 | Windows Resilient File System (ReFS) 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-25172 | Windows Routing and Remote Access Service (RRAS) 远程代码执行漏洞 | 重要 | 8.8 | 否 | 否 | RCE |
| CVE-2026-25173 | Windows Routing and Remote Access Service (RRAS) 远程代码执行漏洞 | 重要 | 8 | 否 | 否 | RCE |
| CVE-2026-26111 | Windows Routing and Remote Access Service (RRAS) 远程代码执行漏洞 | 重要 | 8.8 | 否 | 否 | RCE |
| CVE-2026-25185 | Windows Shell Link Processing 欺骗漏洞 | 重要 | 5.3 | 否 | 否 | Spoofing |
| CVE-2026-24294 | Windows SMB Server 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-26128 | Windows SMB Server 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-25166 | Windows System Image Manager Assessment and Deployment Kit (ADK) 远程代码执行漏洞 | 重要 | 7.8 | 否 | 否 | RCE |
| CVE-2026-25188 | Windows Telephony Service 权限提升漏洞 | 重要 | 8.8 | 否 | 否 | EoP |
| CVE-2026-23672 | Windows Universal Disk Format File System Driver (UDFS) 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-25187 | Winlogon 权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-3536 * | Chromium: CVE-2026-3536 ANGLE 中的整数溢出 | 严重 | N/A | 否 | 否 | RCE |
| CVE-2026-3538 * | Chromium: CVE-2026-3538 Skia 中的整数溢出 | 严重 | N/A | 否 | 否 | RCE |
| CVE-2026-3539 * | Chromium: CVE-2026-3539 DevTools 中的对象生命周期问题 | 高 | N/A | 否 | 否 | RCE |
| CVE-2026-3540 * | Chromium: CVE-2026-3540 WebAudio 中的不当实现 | 高 | N/A | 否 | 否 | RCE |
| CVE-2026-3541 * | Chromium: CVE-2026-3541 CSS 中的不当实现 | 高 | N/A | 否 | 否 | RCE |
| CVE-2026-3542 * | Chromium: CVE-2026-3542 WebAssembly 中的不当实现 | 高 | N/A | 否 | 否 | RCE |
| CVE-2026-3543 * | Chromium: CVE-2026-3543 V8 中的不当实现 | 高 | N/A | 否 | 否 | RCE |
| CVE-2026-3544 * | Chromium: CVE-2026-3544 WebCodecs 中的堆缓冲区溢出 | 高 | N/A | 否 | 否 | RCE |
| CVE-2026-3545 * | Chromium: CVE-2026-3545 Navigation 中的数据验证不足 | 高 | N/A | 否 | 否 | RCE |
** 表示此CVE已由第三方发布,现被纳入微软发布中*。
† 表示需要进一步的管理操作才能完全解决该漏洞。
* *
看看本月发布中其他被评为严重级别的漏洞,它们都是云原生的,不需要用户操作。微软已经修复了这些漏洞。
继续看其他代码执行漏洞,SharePoint Server中的漏洞首先引人注目。两者都需要身份验证,但这本质上是身份验证的最低级别,因此这些将是企业内横向移动的理想案例。Office组件中存在标准的打开即拥有(open-and-own)案例。Windows Mobile Broadband Driver中有一个听起来很有趣的漏洞,需要物理访问,但微软除了这个事实之外没有详细说明攻击场景。System Image Manager Assessment and Deployment Kit(ADK)中的漏洞需要身份验证。GDI中的漏洞需要用户交互。其余的代码执行漏洞位于RRAS协议中。我们过去在这个组件中见过漏洞,但从未在野外见过。我不会忽视这些,但也不会急于推出它们。
与上个月类似,权限提升(EoP)漏洞的更新几乎占本月发布的一半。正如我们上个月所见,但大多数只是导致本地攻击者以SYSTEM级别权限或管理权限执行其代码。SQL Server中的漏洞允许攻击者提升到SQL sysadmin权限。Azure MCP Server中的漏洞更为复杂。它允许攻击者获得与MCP Server托管身份关联的权限,这使他们能够执行托管身份能够触及的操作。Azure AD SSH Login extension for Linux中的漏洞导致root访问权限,并且不容易修补。你需要在每个受影响的系统上从命令行运行更新指令。Linux Azure Diagnostic extension(LAD)中的漏洞情况相同。Hybrid Worker Extension(Arc‑enabled Windows VMs)中有一个奇怪的漏洞,导致“ELEVATED”权限,这是我以前从未见过的。Broadcast DVR组件中的漏洞允许攻击者从低完整性级别提升到中等级别。有一个漏洞被列为Push message Routing Service中的EoP,但阅读描述后,微软指出它可能导致信息泄露。这很可能是一个错误,应该是一个信息泄露漏洞。最后一个EoP位于Azure Portal Windows Admin Center中,并导致SYSTEM权限。然而,没有补丁可以修复这个漏洞。相反,你需要通过Azure Portal手动安装最新版本的Windows Admin Center扩展。
3月发布中有两个安全功能绕过补丁。第一个是MapURLToZone方法的绕过,它(正如预期的那样)允许攻击者绕过MapURLToZone保护。第三个绕过在Kerberos中,可能允许攻击者查看一些敏感信息或更改“已披露”的信息。这是一个在组策略重新应用时发生的竞争条件,因此利用此漏洞的窗口将非常小。
看看本月修补的其余信息泄露漏洞,只有两个导致包含未指定内存内容或内存地址的信息泄露。其他的则提供了更有趣的结果。Azure IoT Explorer中的三个漏洞具有一些广泛的影响。根据微软的说法,利用可能导致“设备连接信息、身份验证令牌、请求数据、文件路径以及应用程序和IoT Hub之间传输的其他信息”泄露。Authenticator中的漏洞读起来几乎像是一个安全功能绕过,因为利用会导致一次性登录代码或身份验证深层链接的泄露。攻击者将收到登录信息,并可能使用它以用户身份进行身份验证,从而允许访问该帐户可用的信息或服务。最后一个信息泄露漏洞位于Accessibility Infrastructure中,允许攻击者获取属于受影响应用程序用户的秘密或特权信息。
3月发布中只有四个欺骗漏洞。第一个在SharePoint server中,表现为XSS。第二个漏洞是Azure IoT Explorer中的服务器端请求伪造(SSRF)。剩下的两个则有点神秘。Windows Shell Link Processing中的漏洞源于“将敏感信息暴露给未经授权的参与者”,并可能导致欺骗。这听起来像是凭据暴露,但没有明确说明。最后的欺骗漏洞源于Windows App Installer中数据真实性的验证不足。同样,这听起来模糊地像是凭据反射,但没有进一步的信息,我们只能推测。
最后,发布中有四个拒绝服务(DoS)漏洞,包括一个在.NET Framework中被列为公开已知的漏洞。像往常一样,微软没有提供关于这些漏洞的可操作信息。
本月没有发布新的公告。
展望未来
我计划在我的职业生涯中第一次参加RSA大会,所以如果你在附近,请过来打个招呼。我喜欢人们打招呼。否则,我将在4月14日回来评估那个补丁星期二的发布。在那之前,注意安全,愉快地打补丁,愿你所有的重启都顺利干净!