微軟 9 月修補 974 個漏洞 ShieldCrash 隨後鎖定 Defender

微軟2026年9月Patch Tuesday共修補974個漏洞,包括2個已遭利用的零時差漏洞及20個可能具備蠕蟲化風險的問題。研究人員Nightmare Eclipse隨後公開ShieldCrash,宣稱可繞過Microsoft Defender既有修補並取得SYSTEM權限;截至報導發布時,微軟尚未回應。

微軟發布 2026 年 9 月 Patch Tuesday 安全更新,共修補旗下產品 974 個漏洞,創下單月新高,其中包括 2 個已遭實際利用的零時差漏洞。安全研究人員 Nightmare Eclipse 隨後公開名為 ShieldCrash 的 Microsoft Defender 零時差攻擊概念驗證程式。

兩個已遭利用的權限提升漏洞

第一個零時差漏洞為 CVE-2026-85880,是 Windows 進階本機程序呼叫 (Advanced Local Procedure Call, ALPC) 的堆積緩衝區溢位 (heap buffer overflow) 漏洞,可能讓本機攻擊者取得 SYSTEM 權限。

具備低權限 AppContainer 程式碼執行能力的攻擊者,可在不需要使用者互動的情況下,利用漏洞逃出沙箱並提升系統權限。

Tenable 資深研究工程師 Satnam Narang 指出,微軟自 2023 年 4 月以來未曾修補 ALPC 漏洞;CVE-2026-85880 則是該元件近 4 年來修補的第二個零時差漏洞,前一個是 2023 年 1 月的 CVE-2023-21674 。

第二個零時差漏洞 CVE-2026-81963,源自 Windows Update Stack 在存取檔案前未妥善解析連結 (link following) 。該元件負責安裝 Windows 更新,漏洞可能讓本機攻擊者將權限提升至 SYSTEM 。 Narang 表示,這是 Update Stack 過去 5 年修補的 7 個漏洞中,第一個被列為零時差漏洞的安全問題。

20 個漏洞可能具備蠕蟲化風險

本次更新修補的漏洞中,723 個影響 Windows,222 個影響 Office 套件,其中 111 個影響 Office 2016 。其他受影響產品包括 SQL Server 的 62 個漏洞、開發工具的 22 個漏洞、 SharePoint Server 的 16 個漏洞、 Azure 的 12 個漏洞、 Skype for Business 的 10 個漏洞,以及 Exchange Server 的 9 個漏洞。

微軟也發布新一波服務堆疊更新 (Servicing Stack Updates, SSU) 。這類更新用於維護負責安裝其他 Windows 更新的核心元件,適用於 Windows Server 2012 、 Windows Server 2012 R2,以及 Windows 10 Version 1607/Server 2016 。

ZDI 研究人員 Dustin Childs 列出數個需要特別注意的漏洞,包括 Exchange Server 遠端程式碼執行漏洞 CVE-2026-55007 、 Authenticator 權限提升漏洞 CVE-2026-80097 、 SharePoint 遠端程式碼執行漏洞 CVE-2026-69465 、 SQL Server 權限提升漏洞 CVE-2026-65669,以及 Remote Desktop Services 遠端程式碼執行漏洞 CVE-2026-69525 。

Childs 指出,新修補的漏洞中,有 20 個可能具備蠕蟲化 (wormable) 風險,因為攻擊者不需要通過驗證或取得使用者互動,即可能遠端執行程式碼。

Narang 表示,AI 輔助漏洞研究使 2026 年發現及修補的漏洞數量增加,但真正可能影響多數組織的漏洞仍相對有限。組織應確認漏洞是否適用於自身環境、是否可被觸及及利用,再依實際風險排定修補順序。

ShieldCrash 鎖定完整更新的 Windows 系統

在微軟發布 9 月 Patch Tuesday 更新後,代號 Nightmare Eclipse 的研究人員公開名為 ShieldCrash 的 Microsoft Defender 零時差攻擊概念驗證程式,鎖定已完整安裝 2026 年 9 月更新的 Windows 系統。

Nightmare Eclipse 表示,概念驗證程式可透過 SYSTEM 權限讀取任意檔案;其底層漏洞還可能被利用來取得完整 SYSTEM 權限,並存取 SAM 資料庫檔案。

研究人員指出,ShieldCrash 可繞過微軟針對 ShieldBreak 所發布的修補程式。 ShieldBreak 是 Microsoft Defender 權限提升漏洞 CVE-2026-69414 的攻擊程式,於 2026 年 8 月公開;它本身則是針對 RoguePlanet 漏洞修補程式的繞過方式。

RoguePlanet 是競態條件 (race condition) 漏洞 CVE-2026-50656,最初於 2026 年 6 月以零時差漏洞形式公開,微軟在 7 月 19 日發布修補程式。微軟於 8 月 14 日確認 ShieldBreak,並在 9 月 3 日發布修補程式。 Nightmare Eclipse 宣稱該修補仍不完整,因此公開 ShieldCrash 作為證明。

截至 SecurityWeek 報導發布時,微軟尚未針對 ShieldCrash 提供回應。

SOCRadar 資訊安全長 Ensar Seker 表示,研究人員能接連繞過 RoguePlanet 與 ShieldBreak 的修補程式,顯示底層安全邊界或攻擊面可能需要更全面的檢視,而非僅針對單一條件修補。

Seker 建議資安團隊持續追蹤微軟安全指引與 Defender 情報更新、啟用防竄改保護、限制管理員存取權限與本機執行路徑,並監控與 Defender 相關機制的可疑程序行為。

(綜合外電報導)

發表迴響

關於我們

自 1990 年創刊 UXmaster 雜誌,1991 年獲得美國 LAN Magazine 獨家授權中文版,2006 年獲得 CMP Network Computing 授權,2009 年合併 CMP Network Magazine 獨家授權中文版,2014 年轉型為《網路資訊》雜誌網站,為台灣中小企業協助技術領導者落實企業策略,了解網路規劃及應用,為企業網路應用、管理、 MIS 、 IT 人員必備之專業雜誌網站。


與我們聯絡

加入《網路資訊》雜誌社群

© Copyright 2025 本站版權所有,禁止任意轉載 網路資訊雜誌 / 心動傳媒股份有限公司 聯絡電話:+886 2 29432416

探索更多來自 網路資訊雜誌 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀

Secret Link