인프라·보안 · 정기 패치 · 실제 악용
마이크로소프트 9월 정기 패치, 실제 악용 제로데이 2건 - 윈도 갱신 일정을 앞당길 근거입니다
마이크로소프트가 9월 8일 정기 패치를 냈다. 수정 건수 집계는 출처마다 964건에서 974건으로 다르며, 그중 두 건은 이미 실제 공격에 쓰이고 있는 제로데이다. CVE-2026-81963 은 윈도 업데이트 스택, CVE-2026-85880 은 ALPC 의 권한 상승 결함으로 둘 다 CVSS 7.8 이다. 미국 CISA 는 연방기관에 9월 22일까지 조치하라고 요구했다.

마이크로소프트가 2026년 9월 8일(현지 시각) 월례 보안 패치를 공개했다. 규모 집계는 출처에 따라 다르다. 테너블은 964건으로 집계하며 이 가운데 Critical 이 104건, Important 가 860건이라고 적었다. The Hacker News 는 마이크로소프트 제품 974건(윈도 723건, 오피스 111건, SQL 62건, 개발도구 22건)에 마이크로소프트 외 25건을 더해 999건으로 집계했다. 어느 쪽이든 한 달치로는 이례적으로 많은 수다.
실제 공격에 쓰이고 있는 것으로 확인된 결함은 두 건이다. CVE-2026-81963 은 윈도 업데이트 스택의 부적절한 링크 처리 결함으로, 권한을 SYSTEM 까지 올릴 수 있다. CVE-2026-85880 은 ALPC(Advanced Local Procedure Call)의 힙 버퍼 오버플로 결함으로, 역시 SYSTEM 권한 상승으로 이어진다. 두 건 모두 CVSS 7.8 이다.
확인된 사실
- 공개일
- 2026-09-08 (테너블)
- 수정 건수
- 964건, Critical 104 / Important 860 (테너블) · 마이크로소프트 974건 + 외부 25건 = 999건 (The Hacker News)
- 제로데이 ①
- CVE-2026-81963, 윈도 업데이트 스택, 링크 처리 결함, CVSS 7.8, SYSTEM 권한 상승 (테너블·The Hacker News)
- 제로데이 ②
- CVE-2026-85880, ALPC, 힙 버퍼 오버플로, CVSS 7.8, SYSTEM 권한 상승 (테너블·The Hacker News)
- 제보
- CVE-2026-81963 은 Romain Deperne(에어버스 헬리콥터스)와 MSTIC, CVE-2026-85880 은 Volexity 와 Proofpoint (The Hacker News)
- 영향 대상
- CVE-2026-81963 은 윈도 11 과 서버 2025, CVE-2026-85880 은 윈도 10 과 그 이전 서버 판 (Help Net Security)
- CISA 조치 기한
- 2026-09-22 (The Hacker News)
두 건이 왜 나머지와 다른가
두 결함 모두 원격 침입 수단이 아니라 권한 상승 수단이다. 공격자가 이미 기기 안에서 코드를 실행할 수 있는 상태여야 쓸 수 있고, 그 상태에서 SYSTEM 권한을 얻는다. 마이크로소프트는 CVE-2026-85880 에 대해 낮은 권한의 AppContainer 에서 코드를 실행할 수 있는 공격자가 샌드박스를 벗어나 권한을 올릴 수 있다고 설명했다.
“escape the sandbox and elevate privileges on the affected system. No additional user interaction is required.”
Help Net Security 는 이번 판에서 별도로 주목할 결함으로 윈도 DNS 서버의 CVE-2026-69730 을 들었다. 같은 보도에서 Trend AI Zero Day Initiative 의 Dustin Childs 는 이 결함을 SigRed 의 후계로 표현했고, 이번 판에서 20건이 웜으로 분류될 수 있다고 말했다. 테너블은 CVE-2026-69730 을 CVSS 9.8 Critical 로, 「악용 가능성 높음」으로 평가했다. 같은 회사의 Satnam Narang 은 윈도 업데이트 스택에서 나온 첫 제로데이라고 밝혔다.
테너블이 함께 꼽은 Critical 결함에는 원격 데스크톱 서비스의 CVE-2026-69525(CVSS 9.8)와 커버로스의 CVE-2026-69676(CVSS 8.8)이 있다. 셋 다 원격 코드 실행 계열이며, 실제 악용이 확인된 것은 앞의 두 제로데이다.
Our view
트리루의 시각 - 「권한 상승」은 침입 다음 단계의 이야기다
권한 상승 결함은 그 자체로 문이 열리는 종류가 아니다. 피싱이나 탈취한 계정으로 먼저 발판이 생긴 뒤에 쓰인다. 그래서 이런 결함이 실제 공격에 쓰이고 있다는 소식은, 앞 단계인 계정 탈취와 악성 첨부가 지금도 작동하고 있다는 뜻이기도 하다. 패치와 함께 계정 쪽 점검을 같이 하는 편이 맞다.
웹 서비스를 리눅스 컨테이너로 운영하더라도 사무실 PC, 파일 서버, 사내 인증 서버가 윈도인 경우가 많다. 사이트가 리눅스 위에 있다는 이유로 이번 패치를 넘길 이유는 없다. 실제 악용이 확인된 두 건은 서버 판 구분이 다르므로, 우리는 운영 중인 윈도의 판을 먼저 확인하고 해당하는 쪽부터 올리자고 권한다.
수정 건수가 많은 달일수록 「다 올리려면 시간이 걸린다」는 이유로 미루기 쉽다. 순서를 정하는 기준은 단순하다. 실제 악용이 확인된 것, 인터넷에서 닿는 것, 그다음이 나머지다. 이번 달에는 앞의 두 제로데이와 DNS·원격 데스크톱 계열이 그 순서의 앞쪽에 놓인다.
출처 · 이 기사는 아래 소식을 직접 확인해 트리루의 문장으로 다시 썼습니다
- 01
Microsoft's September 2026 Patch Tuesday Addresses 964 CVEs (CVE-2026-81963, CVE-2026-85880)
Tenable · Research Special Operations · 2026.09.08 게재 · 2026.09.12 확인
확인한 것: 공개일·964건과 등급 분포·두 제로데이의 성격과 CVSS·CVE-2026-69730/69676/69525 평가
https://www.tenable.com/blog/microsofts-september-2026-patch-tuesday-addresses-964-cves-cve-2026-81963-cve-2026-85880
- 02
Microsoft Patches Record 974 Flaws, Including Two Exploited Windows Zero-Days
The Hacker News · Ravie Lakshmanan · 2026.09.09 게재 · 2026.09.12 확인
확인한 것: 974건 집계와 제품별 분포·제보자·마이크로소프트의 CVE-2026-85880 설명·CISA 9월 22일 기한
https://thehackernews.com/2026/09/microsoft-patches-record-974-flaws.html
- 03
September 2026 Patch Tuesday: Record patch count, 2 zero-days, and a SigRed successor
Help Net Security · Zeljka Zorz · 2026.09.09 게재 · 2026.09.12 확인
확인한 것: 두 제로데이의 영향 대상 구분·CVE-2026-69730 에 대한 Dustin Childs 와 Satnam Narang 의 언급
https://www.helpnetsecurity.com/2026/09/09/september-2026-patch-tuesday-zero-days-sigred-successor/
이 글은 AI 도구를 활용해 초안을 작성하고, 출처 자료와 내용을 대조해 편집했습니다. 기사의 사실과 트리루의 해설을 구별해 전합니다.
제작 방식과 이미지 사용, 정정 절차는 콘텐츠 제작·검토 기준에서 확인하실 수 있습니다.