微軟於 2026 年 9 月 8 日(美國時間)釋出 Windows 11 24H2 與 25H2 的九月累積更新 KB5124008,將作業系統組建號分別推進至 26100.9445 與 26200.9445。這次更新除了例行安全性修補,也把 8 月 27 日選用預覽更新 KB5120998 的所有內容納入強制安裝範圍,可移動工作列、可調整大小的開始功能表、系統管理員保護等功能,正式進入穩定通道。
同一天的 Patch Tuesday 也創下微軟歷來單月修補數量的新高,並包含兩個已遭實際利用的零時差漏洞。CyberQ 也進行了實測與部署,並分析目前的資安情況與與社群回報,供一般使用者與 IT 管理者參考。
更新基本資訊
| 項目 | 內容 |
|---|---|
| 更新編號 | KB5124008 |
| 適用版本 | Windows 11 24H2、25H2 全版本 |
| 組建號 | 24H2 升至 26100.9445,25H2 升至 26200.9445 |
| 服務堆疊更新 | KB5124007(26100.9441) |
| AI 元件版本 | 1.2608.951.0(Image Search、Content Extraction、Semantic Analysis、Settings Model) |
| 包含先前更新 | 2026 年 8 月 27 日 KB5120998 預覽更新 |
| 官方已知問題 | 微軟表示目前未察覺任何問題 |
24H2 與 25H2 共用同一套程式碼基礎,兩個版本收到的內容完全相同,僅組建號前綴不同。管理者檢視合規報表時,25H2 裝置應顯示 26200.9445,24H2 裝置應顯示 26100.9445,若出現交錯的組建號,應先確認盤點或版本偵測是否異常。

安全性內容,單月修補數量再創新高
依微軟自家發行說明統計,2026 年 9 月 Patch Tuesday 共修補 974 個弱點,其中 Windows 本身占 723 個。各家資安機構因計算口徑不同,數字略有出入,BleepingComputer 統計 966 個,Zero Day Initiative 與 CrowdStrike 統計 972 個,Tenable 統計 964 個,Action1 若納入其他項目則達 995 個。無論採用哪一個版本,都超越 7 月創下的紀錄,並且是 8 月(約 751 個)的兩倍以上。
嚴重等級為「重大」(Critical)的弱點數量,各家統計介於 105 至 121 個之間。Zero Day Initiative 另指出其中約 20 個具備蠕蟲式擴散的潛在條件。
本月兩個已遭實際利用的零時差漏洞,皆屬本機權限提升類型,CVSS 分數均為 7.8。
CVE-2026-81963,Windows Update Stack 權限提升弱點。微軟描述為檔案存取前的連結解析不當(link following),已通過驗證的攻擊者可藉此在本機提升至 SYSTEM 權限。發現者為 Romain Deperne 與微軟威脅情報中心(MSTIC)。
CVE-2026-85880,Windows Advanced Local Procedure Call(ALPC)權限提升弱點。依 Tenable 整理,這是三年多以來首次在 Patch Tuesday 出現 ALPC 修補,也是繼 2023 年 1 月 CVE-2023-21674 之後第二個 ALPC 零時差漏洞。
CISA 已於同日將兩個 CVE 加入已知遭利用弱點目錄(KEV),對美國聯邦機構設有修補時限,對企業而言也是優先處理的事項。
CyberQ 觀察,微軟作業系統的修補數量從往年每月百餘個暴增至近千個,與 AI 加速漏洞發掘的趨勢有關。攻擊方同樣可利用 AI 縮短從揭露到武器化的時間,這對企業測試與部署修補的速度形成壓力。
官方列出的修正項目
依微軟支援頁面,KB5124008 本身新增或修正以下項目。
Secure Boot 憑證,擴大「高信心裝置目標鎖定資料」的涵蓋範圍,讓更多裝置可自動接收新的 Secure Boot 憑證。微軟表示大多數 Windows 裝置所用的 Secure Boot 憑證已於 2026 年 6 月起陸續到期,尚未取得新憑證的裝置仍可正常開機並安裝更新,憑證部署將在未來數月持續進行。
滑鼠游標,修正自訂游標樣式與色彩無法正確顯示的問題。
個人化設定,修正桌面背景與其他個人化設定可能無法載入、導致桌面顯示為全黑的問題。
Arm64 裝置上的 Teams 與 Outlook,修正兩款應用程式可能無預警關閉的問題。
日期與時間,配合摩洛哥自 2026 年 9 月 20 日起永久採用 UTC+00:00,調整摩洛哥標準時間。
遠端桌面音訊重新導向,修正特定組態下遠端工作階段音訊無法在本機播放的問題。
OMA-DM 用戶端記錄,增加診斷記錄資訊,協助排查裝置管理伺服器連線問題。
隨更新正式進入穩定通道的功能
以下功能來自 8 月 KB5120998 預覽更新,隨 KB5124008 一併進入強制安裝路徑。多數功能採用受控功能推出(Controlled Feature Rollout,CFR)機制分階段開放,安裝後不一定立即出現。
工作列
工作列可放置於螢幕下方、上方、左側或右側,設定路徑為「設定 > 個人化 > 工作列 > 工作列行為 > 工作列位置」。搜尋方塊與小型工作列目前僅支援上方與下方位置。
新增「小型」工作列選項,圖示與工作列高度同步縮小。
「工作列行為」區塊預設展開。
開始功能表
可選擇小型、大型或自動尺寸。
「建議」區塊更名為「最近」。
可隱藏使用者名稱與大頭貼。
設定頁面新增可獨立開關「已釘選」「建議」「全部」三個區塊的切換。
Windows 搜尋
「設定 > 隱私權與安全性 > 搜尋」新增選項,可決定是否在本機結果旁顯示網頁與 Microsoft Store 建議。
搜尋結果會更清楚標示來源類型(應用程式、設定、檔案、網頁或 Store)。
系統會自動索引最常使用的資料夾,可在同一設定頁關閉。
系統管理員保護(Administrator Protection)
此功能於 2025 年 10 月 KB5067036 首次揭露後撤回,現在重新開始推出。它將日常使用者活動與系統管理權限分離,需要提升權限時透過 Windows Hello 驗證取得即時(just-in-time)權限,而非持續持有管理員權限。
微軟說明此功能並未被歸類為正式的安全邊界,目的在於透過設定檔分離強化對權限提升攻擊的防禦。功能預設關閉,可透過 Intune 的 OMA-URI 或群組原則啟用。
面向 AI 代理程式的平台功能
Microsoft Execution Containers(MXC)新增行程隔離,提供輕量級的隔離邊界,供程式碼代理程式與模型產生的程式碼等工作負載使用,依原則限制其對檔案、網路與使用者介面的存取。
新增「代理程式行程標記」預覽功能,經授權的元件可在行程權杖上標註不透明的代理程式識別碼,Windows 會保護此標記並自動傳遞給子行程。代理程式透過 Web Account Manager(WAM)驗證時,識別碼會一併送出。微軟說明識別碼格式在預覽階段可能變動。
其他
檔案總管首頁啟動速度提升。
啟動、登入、重新開機、關機與更新安裝期間的進度指示器樣式更新。
Windows Autopilot 裝置準備的裝置關聯功能正式推出。
支援參與的應用程式透過 Windows Update Orchestration Platform(UOP)協調更新排程。
已知問題與待釐清事項
微軟支援頁面明確寫道「目前未察覺此更新有任何問題」。不過 CyberQ 認為,有幾點值得管理者留意。
Secure Boot 憑證更新可能多一次重新開機
微軟先前說明,少數消費性與商用裝置在套用 Secure Boot 憑證更新時,可能出現一次性的額外重新開機。九月更新擴大了憑證部署的裝置範圍,但微軟未公布具體的裝置清單或時程,管理者無法事先辨識哪些端點會遇到。
安裝媒體需包含 boot.stl
若將此更新以動態更新方式套用至現有 Windows 映像,安裝媒體必須包含 boot.stl 檔案,否則裝置可能無法從安裝媒體啟動並出現錯誤碼 0xc0430001。微軟建議使用 Update WinPE 指令碼更新映像,或手動從裝置的 Windows\Boot\EFI 資料夾複製該檔案。
社群安裝回報
CyberQ 觀察,目前社群回報的狀況大致上還行,新功能是陸續出現,而不是一次都給你。整體而言,CyberQ 測試到目前都還很順暢,直到 9 月 9 日尚未出現大規模的藍畫面或開機失敗回報,社群反映集中在安裝耗時與功能分階段推出這兩點上。
CyberQ 指出,微軟未等到下月 26H2 ,就先進行這些介面調整是有點意外的。其他社群回報可觀察之處包括 :
安裝時間偏長。Windows Latest 在自家測試機上觀察到,部分電腦下載耗時最多 30 分鐘,安裝另需約 15 分鐘,已向微軟反映。ElevenForum 一名使用者回報整體更新耗時 40 分鐘,其中安裝程式在 0% 停滯約 15 分鐘,事後執行 SFC 與 DISM 檢查均正常。若已安裝 8 月選用更新,九月更新的安裝速度會明顯較快。
音訊設定被重置。同一名 ElevenForum 使用者回報更新後音量被靜音且歸零,需手動調回。該使用者同時使用 Realtek 內建音效與 Creative 外接音效卡,是否為個案尚待更多回報佐證。
新功能未全數出現。AskWoody 論壇有使用者回報安裝後工作列位置選項已可使用,但開始功能表尺寸、區塊開關,以及關閉 Bing 與 Store 搜尋建議的選項都尚未出現。這與微軟採用 CFR 分階段推出的做法一致,Windows Latest 亦提醒相關選項可能需數天至數週才會出現。
BitLocker 相關問題。ElevenForum 討論串第二頁提到,有少數使用者遇到的問題可透過關閉再重新啟用 BitLocker 並重新開機解決。因原始討論脈絡不完整,具體問題症狀待查。
給 IT 管理者的部署建議
KB5124008 的特殊之處在於它同時是安全性修補與功能更新。有意跳過 8 月選用更新的組織,這個月無法再迴避那些程式碼,需要用與預覽更新相同的測試範圍來驗證。
分別驗證 24H2 與 25H2 裝置,確認安裝後組建號正確。
試點群組納入非英文語系(含繁體中文)安裝的裝置,重新開機後檢查滑鼠游標設定、桌面背景、投影片放映設定與對比佈景主題是否維持原狀。
維護時段預留兩次重新開機的餘裕,以因應 Secure Boot 憑證更新。
使用 Windows Autopatch 或 Hotpatch 的組織,調整 9 月與 10 月的重新開機原則與使用者溝通內容。合規儀表板上「已安裝,等待重新開機」的裝置應視為獨立狀態,尚未完整受保護。
在 Secure Boot 憑證變更擴大部署前,確認 BitLocker 修復金鑰託管、韌體基準與遠端修復程序均可正常運作。
提前告知服務台,若使用者反映桌布或游標設定無法保存,可能屬平台層問題而非設定檔損毀。
兩個零時差漏洞均為本機權限提升類型,攻擊者需先取得初始存取權。對外暴露服務與共用工作站應優先排入部署。
生命週期提醒
Windows 11 24H2 家用版與專業版將於 2026 年 10 月 13 日停止更新,此後不再提供已知問題修正、時區更新、技術支援與每月安全性更新。企業版與教育版支援至 2027 年 10 月 12 日。KB5124008 已是 24H2 家用版與專業版倒數第二次安全性更新,尚未升級的裝置應開始規劃移轉至 25H2 或更新版本。
下一次 Patch Tuesday 為 2026 年 10 月 13 日。







