Microsoft Defender 爆 ShieldBreak 零時差漏洞 攻擊者可取得 SYSTEM 權限

研究人員Nightmare Eclipse公開Microsoft Defender零時差漏洞ShieldBreak及PoC程式,可繞過RoguePlanet修補措施,讓攻擊者在已安裝最新更新的Windows系統取得SYSTEM權限。微軟截至原文發布時尚未回應。

微軟發布 2026 年 8 月安全更新 (Patch Tuesday) 後一天,資安研究人員 Nightmare Eclipse 公開 Microsoft Defender 零時差漏洞 ShieldBreak,以及相關概念驗證攻擊程式。

Nightmare Eclipse 表示,ShieldBreak 可繞過 RoguePlanet 漏洞的修補措施。 RoguePlanet 是該研究人員於今年 6 月揭露的 Defender 權限提升漏洞,微軟於一個月後發布修補程式。資安專家 Kevin Beaumont 也公開 Microsoft Defender for Endpoint 的 ShieldBreak 攻擊偵測查詢。

不過,Beaumont 指出,RoguePlanet 與 ShieldBreak 的運作原理並不相同:

  • RoguePlanet:屬於檔案系統競態條件漏洞。攻擊者可操弄虛擬磁碟與 NT 原生檔案,誘使隔離程序覆寫系統檔案。
  • ShieldBreak:利用 User-mode Callback Hook,透過 Cloud Filter API(cfapi),在 Defender 執行 Cloud-hydration scan 期間變更檔案內容。

Nightmare Eclipse 說明,ShieldBreak 可讓攻擊者在已安裝最新修補程式的 Windows 10 、 Windows 11 及 Windows Server 系統上取得 SYSTEM 權限。該研究人員認為,微軟未能完整修補 RoguePlanet 漏洞 (CVE-2026-50656),此次公開的 PoC 證實可完全繞過既有修補措施。

Nightmare Eclipse 表示:「這個 PoC 已在最新版 Windows 11 25H2 、 Canary Channel 及 Windows Server 2025 上完成測試,成功率為 100% 。」

Windows 10 與相應的 Windows Server 版本目前已不在一般支援範圍內,但仍會受到 ShieldBreak 影響。

Tharros 首席漏洞分析師 Will Dormann 已證實該攻擊程式可正常運作。他指出,攻擊者若要利用 ShieldBreak 提升權限,目標系統必須啟用 Microsoft Defender 。

ShieldBreak 也是微軟與 Nightmare Eclipse 在漏洞揭露及漏洞獎勵機制爭議中的最新發展。 Nightmare Eclipse 自 2026 年 4 月起,陸續揭露多項影響 Microsoft Defender 、 BitLocker 及其他 Windows 元件的漏洞。

微軟先前曾警告,可能對從事惡意活動並對客戶造成實際危害者採取法律行動。此舉使部分資安專家認為,微軟是在直接威脅該名安全研究人員。

BleepingComputer 已就 ShieldBreak 向微軟詢問,但截至原文發布時,微軟尚未回應。

(綜合外電報導)

發表迴響

關於我們

自 1990 年創刊 UXmaster 雜誌,1991 年獲得美國 LAN Magazine 獨家授權中文版,2006 年獲得 CMP Network Computing 授權,2009 年合併 CMP Network Magazine 獨家授權中文版,2014 年轉型為《網路資訊》雜誌網站,為台灣中小企業協助技術領導者落實企業策略,了解網路規劃及應用,為企業網路應用、管理、 MIS 、 IT 人員必備之專業雜誌網站。


與我們聯絡

加入《網路資訊》雜誌社群

© Copyright 2025 本站版權所有,禁止任意轉載 網路資訊雜誌 / 心動傳媒股份有限公司 聯絡電話:+886 2 29432416

探索更多來自 網路資訊雜誌 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀

Secret Link