微軟發布 2026 年 8 月安全更新 (Patch Tuesday) 後一天,資安研究人員 Nightmare Eclipse 公開 Microsoft Defender 零時差漏洞 ShieldBreak,以及相關概念驗證攻擊程式。
Nightmare Eclipse 表示,ShieldBreak 可繞過 RoguePlanet 漏洞的修補措施。 RoguePlanet 是該研究人員於今年 6 月揭露的 Defender 權限提升漏洞,微軟於一個月後發布修補程式。資安專家 Kevin Beaumont 也公開 Microsoft Defender for Endpoint 的 ShieldBreak 攻擊偵測查詢。
不過,Beaumont 指出,RoguePlanet 與 ShieldBreak 的運作原理並不相同:
- RoguePlanet:屬於檔案系統競態條件漏洞。攻擊者可操弄虛擬磁碟與 NT 原生檔案,誘使隔離程序覆寫系統檔案。
- ShieldBreak:利用 User-mode Callback Hook,透過 Cloud Filter API(cfapi),在 Defender 執行 Cloud-hydration scan 期間變更檔案內容。
Nightmare Eclipse 說明,ShieldBreak 可讓攻擊者在已安裝最新修補程式的 Windows 10 、 Windows 11 及 Windows Server 系統上取得 SYSTEM 權限。該研究人員認為,微軟未能完整修補 RoguePlanet 漏洞 (CVE-2026-50656),此次公開的 PoC 證實可完全繞過既有修補措施。
Nightmare Eclipse 表示:「這個 PoC 已在最新版 Windows 11 25H2 、 Canary Channel 及 Windows Server 2025 上完成測試,成功率為 100% 。」
Windows 10 與相應的 Windows Server 版本目前已不在一般支援範圍內,但仍會受到 ShieldBreak 影響。
Tharros 首席漏洞分析師 Will Dormann 已證實該攻擊程式可正常運作。他指出,攻擊者若要利用 ShieldBreak 提升權限,目標系統必須啟用 Microsoft Defender 。
ShieldBreak 也是微軟與 Nightmare Eclipse 在漏洞揭露及漏洞獎勵機制爭議中的最新發展。 Nightmare Eclipse 自 2026 年 4 月起,陸續揭露多項影響 Microsoft Defender 、 BitLocker 及其他 Windows 元件的漏洞。
微軟先前曾警告,可能對從事惡意活動並對客戶造成實際危害者採取法律行動。此舉使部分資安專家認為,微軟是在直接威脅該名安全研究人員。
BleepingComputer 已就 ShieldBreak 向微軟詢問,但截至原文發布時,微軟尚未回應。
(綜合外電報導)
