Microsoft는 2026년 9월 패치 화요일(Patch Tuesday)을 맞아 총 966건의 보안 취약점에 대한 패치를 공개하였다. 이는 역대 최대 규모로, 이 중 105건은 "치명적(Critical)" 등급에 해당하며, 원격 코드 실행 81건, 권한 상승 20건, 정보 유출 2건, 보안 기능 우회 1건 등이 포함되어 있다. 이번 패치에는 권한 상승 438건, 원격 코드 실행 258건, 정보 유출 173건, 서비스 거부 56건, 스푸핑 16건 등 다양한 유형의 취약점이 포함되어 있다.
특히 이번 업데이트에서는 두 건의 제로데이(Zero-day) 취약점이 해결되었다. 첫 번째는 Windows Update Stack의 권한 상승 취약점(CVE-2026-81963)으로, 공격자가 SYSTEM 권한을 획득할 수 있는 문제이다. 두 번째는 Windows Advanced Local Procedure Call(ALPC)의 권한 상승 취약점(CVE-2026-85880)으로, 힙 기반 버퍼 오버플로우를 통해 SYSTEM 권한을 얻을 수 있다. 두 취약점 모두 실제 공격에 악용된 사례가 확인되었으며, Microsoft는 구체적인 공격 방식에 대한 세부 정보는 공개하지 않았다.
이번 대규모 패치의 배경에는 Microsoft가 AI 기반 취약점 탐지 시스템을 도입하여 소프트웨어 전반에 걸쳐 더 많은 보안 결함을 식별한 점이 있다. 이번 패치에는 Azure, Office, Windows, SQL Server 등 다양한 제품군의 취약점이 포함되어 있으며, 패치 적용을 통해 시스템 보안을 강화할 필요가 있다.
※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.