2026年1月微软补丁日修复了112个漏洞,包括104个高危和8个严重漏洞,涉及Windows、Office、Azure等。赛博昆仑协助修复4个漏洞,并重点提醒多个在野利用或高利用可能性的漏洞,建议尽快更新。
-赛博昆仑漏洞安全风险通告-
2026年1月微软补丁日安全风险通告
漏洞描述
-
CVE-2026-20946 wh1tc@Kunlun lab& devoke & Zhiniang Peng with HUST
-
CVE-2026-20953 wh1tc@Kunlun lab & devoke & Zhiniang Peng with HUST,wh1tc@Kunlun lab & devoke & Zhiniang Peng with HUST
-
CVE-2026-21219 Zhiniang Peng with HUST & R4nger with CyberKunLun
-
CVE-2026-20948 wh1tc@Kunlun lab& devoke & Zhiniang Peng with HUST
-
CVE-2026-20805 Desktop Window Manager 信息泄露漏洞
在野 在 Desktop Window Manager (DWM) 中发现了一个信息泄露漏洞。经过身份验证的攻击者可以利用此漏洞在本地泄露敏感信息。该漏洞已检测到在野利用,建议用户尽快测试并部署此更新。 -
CVE-2026-20822 Windows Graphics Component 权限提升漏洞
严重 在 Microsoft Graphics Component 中发现了一个释放后重用(Use After Free)漏洞。经过身份验证的攻击者可以利用此漏洞在本地提升权限。该漏洞尚未检测到在野利用,但利用可能性较高,建议用户尽快测试并部署此更新。
-
CVE-2026-20876 Windows Virtualization-Based Security (VBS) Enclave 权限提升漏洞
严重 在 Windows 基于虚拟化的安全性 (VBS) Enclave 中发现了一个堆缓冲区溢出漏洞。经过身份验证的攻击者可以利用此漏洞在本地提升权限。该漏洞尚未检测到在野利用,但利用可能性较高,建议用户尽快测试并部署此更新。
-
CVE-2026-20944 Microsoft Word 远程代码执行漏洞
严重 在 Microsoft Word 中发现了一个越界读取漏洞。未经授权的攻击者可以利用此漏洞在本地执行代码。攻击者需要发送恶意文件并诱说服用户打开。值得注意的是,预览窗格是此漏洞的攻击向量。该漏洞尚未检测到在野利用,但利用可能性较高,建议用户尽快测试并部署此更新。
-
CVE-2026-20953 Microsoft Office 远程代码执行漏洞
严重 在 Microsoft Office 中发现了一个释放后重用(Use After Free)漏洞。未经授权的攻击者可以利用此漏洞在本地执行代码。攻击者可以通过发送特制邮件诱导用户点击链接或打开文件。预览窗格是此漏洞的攻击向量。在最严重的电子邮件攻击场景中,攻击者可能不需要受害者打开、阅读或点击链接即可触发漏洞(零点击)。该漏洞尚未检测到在野利用,但利用可能性较高,建议用户尽快测试并部署此更新。
-
CVE-2026-20955 Microsoft Excel 远程代码执行漏洞
严重 在 Microsoft Excel 中发现了一个不可信指针解引用漏洞。未经授权的攻击者可以利用此漏洞在本地执行代码。攻击者必须发送恶意文件并诱骗用户打开才能利用此漏洞。预览窗格不是此漏洞的攻击向量。该漏洞尚未检测到在野利用,但利用可能性较高,建议用户尽快测试并部署此更新。
-
CVE-2026-20805 Desktop Window Manager 信息泄露漏洞
在野 在 Desktop Window Manager (DWM) 中发现了一个信息泄露漏洞。经过身份验证的攻击者可以利用此漏洞在本地泄露敏感信息。该漏洞已检测到在野利用,建议用户尽快测试并部署此更新。
-
CVE-2026-20854 Windows Local Security Authority Subsystem Service (LSASS) 远程代码执行漏洞
严重 在 Windows Local Security Authority Subsystem Service (LSASS) 中发现了一个释放后重用(Use After Free)漏洞。经过身份验证的攻击者(低权限即可)可以通过修改特定目录属性并提供特制数据,导致系统引用无效内存,从而通过网络执行代码。利用此漏洞具有较高的复杂度,攻击者需要预先准备目标环境。该漏洞尚未检测到在野利用,但利用可能性较高,建议用户尽快测试并部署此更新。
-
CVE-2026-20952 Microsoft Office 远程代码执行漏洞
严重 在 Microsoft Office 中发现了一个释放后重用(Use After Free)漏洞。未经授权的攻击者可以利用此漏洞在本地执行代码。预览窗格是此漏洞的攻击向量。虽然通常需要用户交互,但在特定攻击场景下(如特制邮件),可能不需要用户交互即可在受害者机器上执行远程代码。该漏洞尚未检测到在野利用,但利用可能性较高,建议用户尽快测试并部署此更新。
-
CVE-2026-20957 Microsoft Excel 远程代码执行漏洞
严重 在 Microsoft Excel 中发现了一个整数下溢(Integer Underflow)漏洞。未经授权的攻击者可以利用此漏洞在本地执行代码。攻击者必须发送恶意文件并诱骗用户打开才能利用此漏洞。预览窗格不是此漏洞的攻击向量。该漏洞尚未检测到在野利用,但利用可能性较高,建议用户尽快测试并部署此更新。
修复建议
目前,官方已发布安全补丁,建议受影响的用户尽快升级至安全版本。
https://msrc.microsoft.com/update-guide/releaseNote/2026-Jan

https://msrc.microsoft.com/update-guide/releaseNote/2026-Jan
时间线
2026年1月14日,微软官方发布安全通告 2026年1月14日,赛博昆仑CERT发布安全风险通告
原文始发于微信公众号(赛博昆仑CERT):【补丁日速递】2026年1月微软补丁日安全风险通告
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-




评论