三亩地 三亩地SAN MU DI · CODE DIARY
ARTICLE DETAIL

日记详情

真实记录编程学习的某一天,欢迎挑你感兴趣的翻一翻。

微软技术日报·2026-08-12——Windows 11多通道累积更新推送十余项功能改进;.NET WebSocket DoS紧急修复

微软技术日报·2026-08-12——Windows 11多通道累积更新推送十余项功能改进;.NET WebSocket DoS紧急修复

微软技术日报 — 2026年8月12日(周三)

核心一句话: 8月补丁星期二重磅来袭,~421个CVE含1个Lazarus在野利用零日;Windows 11多通道累积更新推送十余项功能改进;.NET WebSocket DoS紧急修复;上古卷轴6内部试玩首曝光;GitHub Copilot上线MAI-Code-1.1-Flash价格大降73%。

类别亮点
🔒 安全8月Patch Tuesday ~421 CVE / 62严重 / 1在野Lazarus零日 / 4个CVSS 9.8 RCE
🪟 WindowsKB5121003/5121000/5120249 全通道推送,文件管理器+搜索+Hello ESS+触控板+AI卸载等
💻 .NETCVE-2026-62901 WebSocket DoS,修复版本 8.0.30/9.0.19/10.0.11
🤖 AI/CopilotMAI-Code-1.1-Flash 上线,原生视觉+价格降73%;Teams防深度伪造功能上线
🎮 Xbox上古卷轴6 CEO试玩首曝;Bethesda员工抗议3200人裁员
🕹️ 硬件Xbox Elite Series 3 原型泄露,内置微型屏幕+云游戏直连
☁️ Azure多项云端安全修复(无需客户操作);Foundry会议转知识库方案

一、🔒 安全公告 — 8月 Patch Tuesday

总体规模

  • 修复数量: ~400-421个CVE(因统计口径不同,三组数字均有来源)
  • 严重等级: 62个 Critical(37 RCE + 5 EoP)
  • 零日漏洞: 3个(1个在野利用 + 2个公开披露)
  • 补丁覆盖: Windows、Office、SharePoint、Azure、.NET、Visual Studio、Teams、Power BI 等全线产品

🔴 在野利用零日 — CVE-2026-68820

  • 组件: Windows Winsock 辅助功能驱动程序(afd.sys)
  • 类型: Use-After-Free 本地提权(CVSS 7.0)
  • 攻击者: Lazarus Group(朝鲜),自6月起在 Operation Dream Job 行动中利用
  • 攻击链: 低权限执行 → 竞争条件触发 UAF → SYSTEM 权限
  • 影响: 所有 Windows 客户端与服务器版本
  • 优先级:P0 — 本周五前必须完成部署

🟡 公开披露零日

  • CVE-2026-62832(CVSS 7.8): Windows User Profile Service 提权(“LegacyHive”),通过链接跟随加载其他用户注册表 Hive
  • CVE-2026-72971(CVSS 5.5): Windows 容器隔离 FS 筛选器驱动 (unionfs.sys) 篡改,影响 26H1 Arm64/x64

四个未认证远程代码执行 (CVSS 9.8)

  • CVE-2026-62878: Windows DNS Server — 栈缓冲区溢出,可通过 DNS 查询触发,“蠕虫级”
  • CVE-2026-62893: Windows Deployment Services — TFTP 处理缺陷
  • CVE-2026-62815: Microsoft QUIC — UAF 远程代码执行
  • CVE-2026-59124: HPC Pack — 远程代码执行

SharePoint 利用链补全

  • Rapid7 使用 AI 辅助发现:CVE-2026-55040(7月,CVSS 9.1 JWT 认证绕过) + CVE-2026-63520(8月,RCE 组件)
  • 组合可实现无认证远程代码执行,管理员必须同时安装两个补丁

Azure 云端安全修复(无需客户操作)

多处 Critical 漏洞已由微软云端自动修复:Azure AD EoP (CVSS 9.9)、Entra ID Spoofing (CVSS 8.8)、Logic Apps Info Disclosure (CVSS 9.6)、SQL Database/MI EoP (最高 CVSS 10.0)、Service Bus RCE (CVSS 9.9)、SRE Agent EoP (CVSS 9.9)

Copilot / M365 相关

  • Copilot Cowork EoP(CVE-2026-59118, CVSS 9.3, 无需客户操作)
  • M365 Admin Center EoP(CVE-2026-62873, CVSS 9.8, 无需客户操作)
  • Teams EoP(CVE-2026-62896 CVSS 9.6 / CVE-2026-65667 CVSS 10.0)
  • Teams RCE(CVE-2026-65768, CVSS 8.8)
  • Teams Spoofing(CVE-2026-62918, CVSS 7.5)
  • Power BI RCE(CVE-2026-65811, CVSS 8.8)
  • PowerShell EoP(CVE-2026-59119, CVSS 7.3)

二、🪟 Windows 更新

Windows 11 24H2 / 25H2 — KB5121003

  • 24H2 → Build 26100.9168,25H2 → Build 26200.9168
  • 文件资源管理器: 文件大小自动适配 KB/MB/GB;中键点击地址栏/主页文件夹在新标签页打开;修复主页灰色闪烁和意外回滚顶部;推荐区域缩略图更清晰
  • Windows Search: 最少2字符搜索;应用搜索增强拼写容错和部分名称识别;设置搜索结果排序优化
  • Windows Hello ESS: 现已支持外接指纹设备,桌面/Copilot+ PC 均可使用
  • AI 组件卸载: AI+ PC 专属,可卸载图像生成 AI 组件
  • 小组件: 通知徽章改用系统强调色;新用户锁屏仅显示天气;降低干扰
  • 触控板手势: 加速滚动 + 可调速度;语音隔离降噪
  • 账户弹出面板重构: 放大镜触控体验改进

Windows 11 26H1 — KB5121000

  • 版本号升至 Build 28000.2704
  • 仅适配: 骁龙 X2 Plus / X2 Elite / X2 Elite Extreme
  • Windows 更新: 支持最长暂停 35 天日历控件
  • 小组件: 默认关闭悬浮打开、数字角标、MSN 资讯流;通知强度动态调整;导航栏指示器
  • 内存优化: 结合硬件规格和用户行为,降低基础内存开销,限制低内存设备预加载
  • 屏幕色调(Screen Tint): 覆盖颜色滤镜缓解眼部疲劳
  • 放大镜: 工具栏精确缩放百分比输入;预设档位一键切换

Windows 10 — KB5120249

  • 22H2 ESU → Build 19045.7663;LTSC 2021 → Build 19044.7663
  • 修复 SMB 文件历史记录备份"凭据无效"错误
  • 扩大安全启动证书更新范围

三、💻 .NET / Visual Studio / 开发者工具

.NET 安全更新 — CVE-2026-62901

  • WebSocket 引擎 DoS(CVSS 7.5): 远程未认证攻击者发送畸形 WebSocket 帧头+立即断开连接,触发无限循环 → 100% CPU
  • 影响: .NET 8.0 / 9.0 / 10.0 运行时,Visual Studio 2022 / 2026
  • 修复版本: 8.0.30 / 9.0.19 / 10.0.11;VS 2022 17.14.38 / VS 2026 18.8.3
  • 自包含部署: 必须重新编译和部署
  • MsQuic: 同步升级至 2.5.9

GitHub Copilot — MAI-Code-1.1-Flash 上线

  • 发布日期: 2026年8月11日
  • 核心升级: 原生视觉能力(图像理解 UI 截图/架构图);指令遵循+工具调用改进;执行效率提升 25%
  • 价格: $0.20/$0.02/$1.20 per 1M tokens,仅为 MAI-Code-1-Flash 的 27%
  • 可用性: 自动模型选择可用;付费个人可手动选择;企业需管理员启用策略(默认关闭)
  • Copilot 生态扩展: 独立桌面 App(agent-native 多 Agent 并行)、CLI Agent GA、SDK 支持 .NET/Java/Python/Go/Rust/Node.js、沙箱隔离

其他开发者安全

  • VS Code RCE(3个, CVSS 8.8): CVE-2026-59113/69320/70336
  • VS Code Python 扩展安全功能绕过(CVE-2026-54981, CVSS 7.8)
  • GitHub Copilot & VS Code EoP(CVE-2026-70335, CVSS 7.8)

四、🤖 AI / Copilot / Microsoft 365

Teams 安全功能

  • “Report a Concern”: 8月上线,会议中直接报告钓鱼/身份盗用/deepfake
  • 数据同步: Microsoft Defender 门户 + Teams Admin Center,不会自动发送给微软
  • AI Bot 管理: 识别外部 AI Bot 并显示身份和权限给会议组织者

M365 Copilot 落地

  • 菲律宾 PLDT 和 Smart 部署 1000 个 M365 Copilot 席位
  • Microsoft Work Trend Index: AI Agent 同比增长 15x(大企业 18x)
  • “Frontier transformation” 概念 — AI 从个人生产力走向组织化能力

五、🎮 Xbox / 游戏

上古卷轴6 — 内部试玩首曝

  • Xbox CEO Asha Sharma 8月11日在 X 发文,亲自试玩并盛赞"规模宏大、故事更出色"
  • 推文中用 8 个星号********替代副标题,引发猜测(Sentinel? Dominion?)
  • 这是自 2018 年 E3 官宣以来首次有微软高层公开分享试玩感受
  • Xbox CCO Matt Booty 6月曾表示"看起来棒极了,进展顺利"

Bethesda 员工抗议

  • 背景:微软"大重置"计划裁掉 3200 名游戏员工(含 Bethesda)
  • 抗议形式:办公室门口插 800 面红旗(每人一面),巨型充气老鼠 “Scabby”
  • CWA 工会计划 8月18日全美/加拿大集会
  • 员工声明:“我们不是那个 id 了,我们只剩一半”

Xbox Elite Series 3 原型泄露

  • Reddit 用户 $200 购得,内置微型屏幕显示 Xbox Cloud Gaming 图标
  • 新增底部滚轮、云游戏直连无线模式、配对按钮
  • 电池仓 QR 码引导维修 + T6 易拆卸螺丝 — 可维修性大幅提升
  • The Verge 记者 Tom Warren: “仍有望今年晚些时候正式推出”

六、☁️ Azure / Foundry

安全修复(云端自动,无需客户操作)

  • Azure AD, Entra ID, Confidential Ledger, Logic Apps, SQL DB/MI, Service Bus, SRE Agent 等多项 Critical 级别修复

Microsoft Foundry 实践

  • 会议 MP4 转 AI 知识库端到端方案:Blob 容器监听 → 快速转录(带说话人标签)→ 按说话人切块 → Foundry IQ 索引 → Agent 暴露问答端点(含精确时间戳引用)
  • Foundry 2.x SDK(预览版)面向新门户和 API;1.x GA 版面向 “Foundry classic”

数据来源: Microsoft Security Response Center (MSRC)、IT之家、9to5Windows、DoNews、The Register、BleepingComputer、SecurityWeek、Rapid7、Microsoft AI Blog、GitHub Changelog、.NET Announcements、Enigma Global、RecaTools、Aviatrix、Dev.to、InfoQ、网易科技、腾讯新闻等

← 返回列表