安全研究人员Nightmare Eclipse于8月13日披露,微软Microsoft Defender存在一项名为ShieldBreak的零日漏洞。该漏洞源于微软此前修复Rogue Planet漏洞(CVE-2026-50656)时修补不完整,可令任意Windows账户获得SYSTEM权限,从而完全控制设备本身。微软随后发文确认,相应问题存在于Microsoft Defender所使用的恶意软件防护引擎Microsoft Malware Protection Engine中,目前正在着手进行修复。
ShieldBreak与今年6月曝光的Defender漏洞Rogue Planet(CVE-2026-50656,CVSS 7.8)存在关联。CVE-2026-50656是一个权限提升漏洞,攻击者可利用该漏洞以SYSTEM权限运行Shell,并在Windows系统上执行任意代码。尽管微软已于7月发布安全更新声称修复Rogue Planet漏洞,但Nightmare Eclipse指出,微软实际上并未彻底修复该漏洞,相应概念验证(PoC)在经过修改后,仍可以在已经安装安全更新的Windows设备上运行。
虽然ShieldBreak和Rogue Planet都以Microsoft Defender为攻击目标,但两者的实现方式并不相同。Rogue Planet通过改变Defender的文件操作路径实施攻击,而ShieldBreak则利用API回调执行的时间窗口,在Defender扫描文件时替换其实际读取的内容。这种时间差攻击方式使得Defender在扫描过程中读取到的文件内容与系统实际执行的内容不一致,从而绕过安全检测。
从技术层面看,ShieldBreak利用了微软在修复Rogue Planet时遗留的代码缺陷。微软在7月的安全更新中针对CVE-2026-50656进行了修补,但修补方案并未覆盖所有可能的攻击路径。Nightmare Eclipse在研究中发现,通过修改PoC的特定参数和调用序列,可以绕过微软的修复措施,重新获得SYSTEM权限。这一发现表明,微软在修复权限提升漏洞时存在覆盖范围不足的问题。
Microsoft Defender是Windows系统默认集成的安全防护组件,其恶意软件防护引擎负责对文件、进程和网络流量进行实时扫描。由于Defender以系统级权限运行,一旦攻击者能够利用该引擎的漏洞实现权限提升,即可获得对设备的完全控制权。对于企业用户而言,此类漏洞的威胁尤为突出,因为攻击者可以利用SYSTEM权限部署持久化后门、窃取敏感数据或横向移动至内网其他系统。
截至目前,微软尚未公布ShieldBreak漏洞的具体修复时间表。考虑到该漏洞涉及Microsoft Malware Protection Engine的核心扫描逻辑,修复工作需要对引擎的文件处理流程进行重新设计,以消除API回调时间窗口带来的竞态条件风险。安全研究人员建议,在微软发布正式补丁之前,企业安全团队应加强对Defender扫描日志的监控,关注异常的文件访问行为,并暂时限制非必要账户的系统级操作权限。
此次事件也再次引发了对安全软件自身安全性的关注。作为Windows生态中最核心的安全组件,Microsoft Defender的漏洞修复质量直接影响数亿台设备的防护能力。Rogue Planet漏洞的修复不彻底表明,安全厂商在修复权限提升类漏洞时,需要更全面地考虑攻击面的覆盖,而不仅仅是针对已知PoC进行修补。对于依赖Microsoft Defender进行终端防护的企业而言,持续跟踪微软的安全更新公告并评估补丁有效性,将成为安全运营中不可忽视的环节。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。