B BROCENT
Brocent — Your Asia IT Team
BCS Support Center · Hong Kong
it-service@brocent.com
月度客户报告 · 02 /共 09 份

补丁管理

2026 年 8 月报告周期内,受管环境的操作系统与第三方软件补丁合规情况、漏洞暴露面及修复及时性。

客户
Acme Capital Limited
报告周期
2026-08-01 → 08-31
出具日期
2026-09-03
报告编号
PATCH-2026-08
覆盖范围
35 台可打补丁终端 · 3 台服务器
数据来源
RMM 补丁引擎、WUfB、CVE 情报源
编制方
BCS Support Center
保密等级
机密
01 · 管理层摘要

操作系统补丁已全部覆盖;风险集中在第三方软件与待重启设备

全部 38 台受管设备均在约定的维护窗口内完成了 8 月 Windows 与 macOS 累积更新。期末没有任何安全类操作系统补丁处于未安装状态,关键更新的平均修复时长由 6.4 天缩短至 4.1 天。

残留风险集中在两处。六台设备存在待重启项,因此尽管合规状态显示为达标,内存中运行的仍是未修补的代码;另有 41 个第三方应用漏洞未关闭,分布在四款软件中,其中一项浏览器引擎缺陷已被收录进 CISA 已知被利用漏洞(KEV)目录。这两项均可在 9 月内解决,无需申请变更窗口。

服务结论
达成,但需跟进
五项补丁服务级别中有四项达成。第三方软件 14 天修复目标在一款软件上未达成。一项已知被利用漏洞需要客户批准在非交易时段强制重启,以 PATCH-R01 跟踪。
02 · 关键指标

期末补丁状况

操作系统补丁合规率
100%
▲ +2.6 个百分点
平均修复时长
4.1
▲ −2.3 天
未关闭漏洞
41
▲ 较 7 月 −63
已知被利用(KEV)
1
— 无变化
待重启设备
6
▼ 较 7 月 +2
已下发补丁数
614
▲ 较 7 月 +58
下发成功率
99.2%
▲ +0.7 个百分点
第三方软件覆盖率
82%
▲ +9 个百分点

只有在更新已安装、且所需重启也已完成的情况下,设备才计为已打补丁。第三方软件覆盖率指补丁引擎可自动更新的软件条目占已发现条目的比例。

03 · 主要发现

四项需要采取行动

三台设备上仍存在一项已知被利用的浏览器漏洞
CRITICAL

证据。 三台终端上存在一项已列入 CISA KEV 目录的浏览器引擎内存破坏缺陷。厂商修复补丁已就绪并通过验证,但只有在浏览器完全关闭并重启设备后才会完成安装。

影响。 该漏洞正在野外被实际利用,是当前环境中被攻陷可能性最高的单一路径 —— 访问一个挂马网页即可触发。

建议。 请批准本周在非交易时段对这三台设备执行强制重启。BCS Support Center 将提前 24 小时通知用户,并在完成后确认版本已修复。

责任人 客户方 IT(审批) 目标日期 2026-09-09 编号 PATCH-2026-08-01
六台设备存在待重启项,其中两台已超过十四天
HIGH

证据。 六台终端已安装更新但等待重启;其中两台连续运行超过 14 天,一台超过 30 天。用户多次推迟了重启提示。

影响。 设备在仍执行存在漏洞的代码时即显示为已打补丁,这会向管理层以及任何抽查环境的审计人员夸大合规水平。

建议。 引入七天延迟上限,并在当地时间 02:00 强制重启,以策略方式统一执行,而非逐台申请。

责任人 BCS Support Center 目标日期 2026-09-15 编号 PATCH-2026-08-02
四款第三方软件不在自动补丁范围内 · 已结转 2 个周期
MEDIUM

证据。 一款 PDF 阅读器、一款压缩工具、一套行情终端和一款视频会议客户端合计占 41 个未关闭漏洞中的 34 个。其中三款不受补丁引擎支持;行情终端仅能由厂商更新。

影响。 在完成封装打包或更换软件之前,这些软件将在每个周期都重复成为发现事项。

建议。 将三款不受支持的软件封装为可自动下发的包;与行情数据供应商约定由厂商主导的更新窗口。

责任人 BCS Support Center 目标日期 2026-10-15 编号 PATCH-2026-07-03
五次下发失败需要重试
LOW

证据。 614 次下发中有五次首次尝试失败 —— 三次因磁盘空间不足,两次因下载过程中网络中断。全部在同一窗口内重试成功。

建议。 在下发前增加 12 GB 可用空间检查,低于阈值时告警,从而消除最常见的失败原因。

责任人 BCS Support Center 目标日期 2026-10-31 编号 PATCH-2026-08-04
本期已关闭 · 修复 63 个漏洞,其中 9 个为高危
已关闭

7 月积压的 104 个未关闭漏洞已降至 41 个。上期报告中提到的两台累积更新落后超过 60 天的设备现已更新至最新;macOS 设备已于 2026-08-19 升级至受支持的主版本。

04 · 服务级别达成情况

五项服务级别中达成四项

承诺服务级别目标实际状态说明
关键操作系统补丁下发 发布后 ≤ 7 天 平均 4.1 天 MET 38 台设备全部完成
期末操作系统补丁合规率 ≥ 98% 100% MET 无未安装的安全补丁
第三方关键漏洞修复 ≤ 14 天 21 天(1 款软件) MISSED 等待重启审批
维护窗口遵守率 100% 100% MET 交易时段内无任何下发
月度报告出具 第 5 个工作日前 第 3 个工作日 MET 2026-09-03 出具
05 · 趋势

三个周期的变化

指标2026年6月2026年7月2026年8月变化方向
操作系统补丁合规率 94.6% 97.4% 100% 连续第三个周期改善,现已高于目标值。
平均修复时长(关键) 8.9 天 6.4 天 4.1 天 随分环下发机制成熟,较 6 月缩短一半。
未关闭漏洞 147 104 41 积压清理按计划推进,剩余部分集中在 4 款软件。
已知被利用(KEV) 2 1 1 持平 —— 剩余这一项需要的是重启,而非补丁。
待重启设备 3 4 6 上升中;用户推迟重启的行为需要策略层面的上限约束。
第三方软件覆盖率 68% 73% 82% 随着软件逐步封装自动化而持续提升。
未关闭漏洞按严重程度分布 · 共 41 个
严重
2
高危
9
中危
22
低危
8

柱状条按 41 个未关闭项等比缩放。此处的严重程度采用厂商 CVSS 分级,与发现事项所使用的运营严重程度不同。

06 · 明细数据

剩余暴露面分布

41 个不重复漏洞在 12 台设备上共出现 118 次实例。不重复漏洞数决定修复计划,实例数决定下发工作量。凡两者不同之处,本报告均同时列出。

修复状态 · 41 个不重复项
已逾期 · 6 14 天内到期 · 14 更晚到期 · 21

期限依据按 CVSS 分级约定的修复窗口计算,而非厂商发布日期。全部六个逾期项均属于那四款不在自动补丁范围内的软件。

补丁可获得性 · 41 个不重复项
现在即可修复 · 32 依赖厂商 · 9

32 个项目已有厂商补丁,BCS 可在下一个窗口下发。9 个依赖厂商的项目全部位于行情终端中,需由供应商自行更新。

按 CVE 发布年份分布 · 41 个不重复项
2
2022
4
2023
8
2024
15
2025
12
2026

41 个项目中有 27 个发布于最近两年,这符合一个补丁管理良好的环境应有的分布。六个早于 2024 年的项目全部位于两款等待封装的软件中 —— 此处的「年龄」反映的是覆盖缺口,而非决策拖延。

各设备未关闭实例数 · 12 台中的前 6 台
ACM-WS-004
12
ACM-WS-011
11
ACM-WS-015
11
ACM-WS-019
10
ACM-WS-022
10
ACM-WS-027
9
严重 高危 中危 低危

柱状条按设备最高实例数(12)等比缩放。其余六台设备合计 55 个实例,单台均不超过 8 个。三个「严重」实例均为同一项已知被利用的浏览器漏洞。

版本碎片化

同一款应用在环境中以不同版本并存,是漏洞反复出现的首要原因。将每款软件统一到单一版本,可从源头消除版本漂移。

应用版本数安装数收敛措施
PDF 阅读器431封装当前发行版,对全部 31 处安装强制升级。
浏览器(Chromium 内核)338重启三台滞后设备;其余由自动更新处理。
视频会议338强制使用受管安装程序,使用户无法锁定旧版本。
压缩工具224改用操作系统内置工具,可彻底移除该软件。
Java 运行时24随其所支撑的遗留工具一并下线。

按软件条目统计的漏洞

期末所有存在未关闭漏洞的软件条目。CVE 级别的完整清单以独立的机器可读文件另行交付。

软件条目安装数未关闭最高等级可自动化当前状况
浏览器(Chromium 内核)34严重补丁已就绪,等待重启审批。其中含 KEV 项。
PDF 阅读器3112高危补丁引擎不支持;封装工作进行中。
行情终端179高危厂商更新由厂商控制;窗口待商定。
压缩工具248中危建议改用操作系统内置工具替代。
视频会议385中危已启用自动更新;下次启动客户端即可清除。
Java 运行时43低危仅为一款遗留工具保留;建议移除。

需要关注的设备

主机名站点系统版本最近打补丁连续运行未关闭漏洞重启措施
ACM-WS-004香港26100.79202026-08-1434 天7待重启02:00 强制重启
ACM-WS-011香港26100.79202026-08-1419 天6待重启02:00 强制重启
ACM-WS-019深圳26100.79202026-08-1511 天5待重启已排期 2026-09-06
ACM-WS-022深圳26100.79202026-08-159 天4待重启已排期 2026-09-06
ACM-WS-027香港26100.79202026-08-168 天4待重启已排期 2026-09-06
ACM-WS-033香港26100.79202026-08-167 天3待重启已排期 2026-09-06
ACM-SRV-01香港20348.29662026-08-1717 天2无需下一窗口 2026-09-20

下发执行情况

下发环设备数补丁数成功率窗口
第 0 环 — 试点348100%2026-08-13,20:00–23:00 香港时间
第 1 环 — 中后台1423199.6%2026-08-14,20:00–01:00 香港时间
第 2 环 — 前台业务1829898.7%2026-08-16,周六白天
服务器337100%2026-08-17,周日 02:00–05:00
07 · 风险登记册

跨周期结转的未决事项

编号风险严重程度责任人到期日状态下一步行动
PATCH-R01 环境中存在已知被利用的漏洞 — 3 台设备待重启 CRITICAL 客户方 IT 2026-09-09 未处理 批准非工作时段强制重启;BCS 完成后确认版本已修复。
PATCH-R02 用户推迟重启掩盖了真实合规水平 — 策略中无延迟上限 HIGH BCS + 客户方 IT 2026-09-15 处理中 设定 7 天上限,到期于 02:00 强制重启。
PATCH-R03 第三方软件不在自动化范围内 — 漏洞反复出现的来源 MEDIUM BCS Support Center 2026-10-15 处理中 封装 3 款软件;与行情终端厂商商定更新窗口。
PATCH-R04 缺少成文的紧急补丁流程 — 零日响应目前靠临时安排 MEDIUM BCS + 客户方 IT 2026-11-30 未处理 起草一页纸的计划外补丁流程,含预先约定的审批机制。
PATCH-R05 磁盘空间不足导致下发失败 — 3 台设备可用空间低于 12 GB LOW BCS Support Center 2026-10-31 未处理 增加下发前的可用空间检查与告警。

下一周期承诺事项

BCS Support Center 将需要客户配合
清除 KEV 项,并在三台设备上确认浏览器已升级至修复版本。 在 2026-09-08 前批准非工作时段强制重启。
在全环境实施七天重启延迟上限。 在终端策略中确认采用重启延迟上限。
将 PDF 阅读器与压缩工具封装为可自动打补丁的包。 决定压缩工具是保留还是替换。
增加可用空间预检查,并按失败原因分类报告下发失败情况。 引荐 BCS 与行情数据厂商的技术对接人。
附录 · 方法与定义

本报告的生成方式

数据来源提取时间记录数用于
RMM 补丁引擎 2026-09-01 02:15 香港时间 614 次下发 下发结果、合规状态、重启标记。
漏洞评估系统 2026-09-01 03:40 香港时间 41 个未关闭项 按软件条目与严重程度统计的未关闭漏洞。
CISA KEV 目录 2026-09-01 1 项匹配 已知被利用漏洞的标记。
Windows Update for Business 2026-09-01 33 台设备 系统版本核验与下发环分配。
变更与工单记录 2026-08-31 9 项变更 维护窗口遵守情况、重试记录、审批记录。

方法与定义

补丁合规率 仅在期末前七天以上发布的每一项安全类更新均已安装、且所需重启已完成时,才将该设备计为合规。存在待重启项的设备就该补丁而言计为不合规 —— 这一口径比厂商工具自身的报告更严格。

平均修复时长 从厂商发布之日起算至全环境成功安装为止,而非从内部批准该补丁之日起算。

严重程度。 发现事项的严重程度反映运营与尽职调查风险(Critical 24 小时、High 五个工作日、Medium 下一周期、Low 待办队列)。第 06 节中漏洞的严重程度采用厂商 CVSS 分级;两套标尺刻意分开,绝不在同一列中混用。

排除范围。 固件与 BIOS 更新通过独立的变更流程处理;网络设备固件在《可用性监控》报告中呈现。个人非受管设备不在范围内。

匿名化说明

本文档为用于展示的匿名化样本。客户名称、主机名与软件厂商名称均已替换为虚构或通用值;数量、比例、日期与发现事项反映的是一个具有代表性的受管环境。文档中不含任何真实客户数据。

对本报告有疑问
BCS Support Center · it-service@brocent.com
Brocent — Your Asia IT Team
常见问题

客户常问的关于本报告的问题

关键补丁应当多快下发?

我们的承诺是:关键操作系统补丁在厂商发布后 14 天内下发,安全类补丁 30 天内下发。报告会按设备类别列出对这些目标的达成情况,并点名每一台未达标的设备及其原因。

无法按期打补丁的设备怎么处理?

它们会成为有据可查的例外事项,具备责任人、补偿性控制措施和到期日。没有到期日的例外不算例外,会作为发现事项报告。

除了 Windows 和 macOS,你们也管第三方应用的补丁吗?

是的。浏览器、运行时、PDF 阅读器和协作客户端都在同一周期内打补丁,并单独列示 —— 因为在一个操作系统补丁良好的环境中,它们才是最常见的被利用路径。

下一步

看看你自己的补丁管理报告会写些什么

免费 IT 健康检查会针对你的真实环境产出本报告的第一版,不收费、无义务。整个过程约需一周,占用你团队几个小时。

预约一次免费 IT 健康检查 联系 BCS Support Center