名為Nightmare Eclipse的研究人員 昨日發布影響Microsoft Defender的零時差漏洞ShieldBreak,可讓攻擊者從任何帳號取得Windows桌機及伺服器的SYSTEM權限。
最新漏洞和6月份同樣影響Defender的Rogue Planet(CVE-2026-50656,CVSS 7.8)有關。CVE-2026-50656為一權限升級漏洞,可讓攻擊者以SYSTEM權限執行Shell,而在Windows機器上執行任意程式碼。 微軟於7月 釋出修補程式。
Nightmare Eclipse説明,微軟未能適當修補Rogue Planet,使其PoC可在經過CVE-2026-50656完整修補的機器上運作。他説,經過測試,該PoC已在最新版Windows 11 25H2 (+Canary通道)及Windows Server 2025測試,具有100%成功率。此外,已經沒有更新保護的Windows 10及相關伺服器版本,也受ShieldBreak影響。
雖然ShieldBreak和Rogue Planet同樣影響Defender,但 Bleeping Computer 引述資安專家Kevin Beaumont的説法指二者運作方式有異。 Beaumont指出 ,RoguePlanet屬於檔案系統競態條件(race condition)漏洞。攻擊者可操弄虛擬磁碟與NT原生檔案,以誘發隔離程序覆寫系統檔案。ShieldBreak則是利用User-mode Callback Hook,透過Cloud Filter API(cfapi),在Defender執行Cloud-hydration scan期間變更檔案內容。簡單而言,RoguePlanet改變Defender的操作路徑,ShieldBreak則是利用API callback時機置換了Defender掃描的內容。
這是這位研究人員又一次在 微軟發布Patch Tuesday 後公佈產品重大漏洞及概念驗證(PoC)程式。微軟8月安全更新修補了421項漏洞。其中,微軟修補了CVE-2026-62832,為影響Windows User Profile Service的權限升級漏洞,正是7月間 這位研究人員公佈PoC的LegacyHive 。
微軟尚未正式對ShieldBreak發表評論。