OC

微软补丁刚修好 RoguePlanet 又被 ShieldBreak 绕过:法律威胁修不好零日漏洞
科技 · 2026-08-13 · 网络安全 · 阅读 0

微软补丁刚修好 RoguePlanet 又被 ShieldBreak 绕过:法律威胁修不好零日漏洞

作者:韩启明|OC 政策与安全编辑

作者:韩启明|OC 政策与安全编辑

TechCrunch 报道,安全研究者 Nightmare Eclipse 公开了名为 ShieldBreak 的 Windows Defender 概念验证程序,声称它可以绕过微软对 RoguePlanet 漏洞的修复,让低权限用户提升到 SYSTEM 权限。安全研究者 Will Dormann 已验证漏洞可以工作。

一句话结论:ShieldBreak 暴露的是补丁没有封住完整攻击面,但它并不是点开网页就会远程接管电脑;攻击者首先需要让代码在目标机器上运行,随后才可利用 Defender 完成本地提权。

这个边界很重要。TechCrunch 报道,概念验证以 Windows 应用形式运行,影响 Windows 10、Windows 11 25H2 和 Windows Server 2025,且 Defender 必须开启。成功后,原本只有普通用户权限的程序可以获得系统级控制。它适合与钓鱼、恶意安装包或已有立足点组合,而不是单独完成远程入侵。

ShieldBreak 建立在此前的 RoguePlanet 上。后者利用 Defender 文件处理流程的竞争条件获得 SYSTEM 权限,微软后来以 CVE-2026-50656 跟踪并发布修复。新漏洞如果确实能稳定绕过补丁,说明修复处理了已知路径,却没有封住底层设计允许的其他变体。

初始代码执行、本地提权与系统控制的攻击链

事件还夹着一场失控的漏洞披露冲突。Nightmare Eclipse 指控微软没有妥善处理其报告,并连续公开多个 Windows 漏洞;微软曾发文表示,对造成现实伤害的恶意活动可能采取法律行动,引发安全社区批评,随后又在社交媒体上收回相关表述。双方争议不能替代漏洞验证,也不能降低公开利用代码给用户带来的风险。

截至 TechCrunch 发稿时,微软没有为 ShieldBreak 提供补丁或回应。企业现在最应该做的不是猜测研究者动机,而是限制普通用户执行未知程序、加强应用控制和端点监控,并等待微软确认受影响范围与缓解措施。

关键事实

  • 来源:TechCrunch、BleepingComputer、独立研究者验证
  • 漏洞类型:Windows Defender 本地权限提升
  • 前置条件:攻击代码需要先在目标设备上运行;Defender 需要开启
  • 状态:公开披露时尚无 ShieldBreak 补丁,微软尚未正式回应

OC 判断

负责任披露需要研究者、平台和托管服务共同守规则,但平台不能用法律措辞代替清楚、可信的漏洞受理机制。与此同时,公开可运行 PoC 也会缩短攻击者武器化时间。风险要拆开看:微软的沟通和补丁质量值得追问,研究者公开未修复利用代码同样会把成本转嫁给普通用户。

为什么重要

  • 对用户:及时更新 Windows 仍然必要,但不要把“已打补丁”等同于所有变体都已消失。
  • 对企业:应用白名单和最小权限可以阻断漏洞利用链的第一步。
  • 对安全行业:法律威胁会恶化披露关系,却不能提高补丁覆盖率。

参考来源

相关阅读

基于标题、摘要和正文内容自动匹配。

更多科技

评论

围绕这篇文章补充信息、提出问题或分享观察。

0
暂无评论。

发表评论

继续看看 OC 用户围绕这个话题说了什么、做了什么。