必须验证补丁与漏洞的对应关系,因同一kb在不同系统版本中覆盖漏洞范围不同;查更新历史和powershell命令筛选安全补丁;用msrc官网或powershell反向核验cve修复情况;运行microsoft safety scanner离线扫描确认实际防护状态。

要确认当前系统的安全更新补丁是否已封堵最新漏洞,不能只看“有没有打过补丁”,而必须验证补丁与漏洞的对应关系——微软每月发布的KB补丁可能修复多个CVE,但同一KB在不同系统版本(如Win10 22H2 vs Win11 23H2)中覆盖的漏洞范围并不一致,未验证匹配状态就认为“已防护”,等于把门锁换了却没确认钥匙能不能开。
查补丁安装状态:先确认系统到底装了什么
打开“设置”→“Windows 更新”→“更新历史记录”,重点查看“安全更新”分类下的条目。每个条目以KB开头(例如KB5043145),右侧标注安装日期。如果最近三个月内没有安全更新记录,说明系统已长期脱离补丁同步链路,【此时无需继续查漏洞,应立即修复更新通道】。
按 Win + R 输入 powershell,以管理员身份运行,执行:
Get-Hotfix | Where-Object {$_.Description -eq "Security Update"} | Sort-Object InstalledOn -Descending | Select HotFixID,InstalledOn -First 5
该命令精准筛选出最近5个安全补丁,避免被驱动更新、累积更新等干扰项淹没。注意输出中的HotFixID必须与微软安全更新指南中当月发布的KB编号完全一致,大小写和连字符都不能错。
查漏洞修复覆盖:用CVE反向验证补丁有效性
方法一:直查微软官方更新指南
访问 https://msrc.microsoft.com/update-guide ,在搜索框输入你系统里最新安装的KB编号(如KB5043145),页面会列出该补丁修复的所有CVE编号及其CVSS评分。逐个点击CVE链接,确认其“影响的产品”列表中包含你当前运行的Windows版本(例如“Windows 11 Version 23H2”)。若列表中无你的版本,则该KB对你无效。
方法二:用PowerShell快速比对关键CVE
假设CISA刚通报CVE-2026-53266为在野利用漏洞,你需立刻确认是否修复:
Get-Hotfix -Id KB5043145 -ErrorAction SilentlyContinue
若返回空结果,说明该KB根本未安装;若返回结果,再访问MSRC链接核对该KB是否明确声明修复CVE-2026-53266——【很多KB仅修复部分CVE,不查文档无法确认】。
查系统实际防护状态:绕过补丁列表,检测漏洞是否真被堵住
第一步:确认系统版本与架构
在PowerShell中运行:
winver → 记下弹窗中显示的完整版本号(如“Version 23H2 (OS Build 22631.4830)”)
systeminfo | findstr /B /C:"System Type" → 确认是x64-based PC还是ARM64
第二步:下载并运行微软官方离线扫描器
从 https://learn.microsoft.com/en-us/windows/security/threat-protection/intelligence/vulnerability-management 下载 Microsoft Safety Scanner 最新版(msert.exe),双击运行,选择“全面扫描”。它不依赖Windows Update服务,直接读取内核驱动接口和注册表策略,能发现KB已安装但漏洞仍可触发的异常情况(例如补丁安装后未重启导致内核模块未加载)。
第三步:检查扫描报告中的“Known Exploited Vulnerabilities”章节
若报告中出现“CVE-2026-53266: Not mitigated”或类似描述,说明即使KB存在,该漏洞在当前运行态下仍未被封堵。此时必须执行重启操作,或检查是否存在组策略禁用热补丁加载(gpedit.msc → 计算机配置→管理模板→Windows组件→Windows更新→“配置自动更新”设为“已启用”且选项非“2 - 通知下载并通知安装”)。











