惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

人人都是产品经理
人人都是产品经理
博客园_首页
博客园 - 三生石上(FineUI控件)
V
Visual Studio Blog
Hugging Face - Blog
Hugging Face - Blog
美团技术团队
小众软件
小众软件
T
Tailwind CSS Blog
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
月光博客
月光博客
有赞技术团队
有赞技术团队
WordPress大学
WordPress大学
博客园 - 【当耐特】
Apple Machine Learning Research
Apple Machine Learning Research
罗磊的独立博客
V
V2EX
酷 壳 – CoolShell
酷 壳 – CoolShell
IT之家
IT之家
量子位
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
Recent Announcements
Recent Announcements
M
MIT News - Artificial intelligence
阮一峰的网络日志
阮一峰的网络日志
The GitHub Blog
The GitHub Blog

安全客-有思想的安全新媒体

波士顿科学被打停了:全球医疗巨头网络中断,订单发不出去,股价应声下跌-安全KER - 安全资讯平台 智能体安全能力图谱发布:企业可落地的建设路径-安全KER - 安全资讯平台 Redis补丁被绕过了:最新RCE的PoC已全网公开,你的缓存服务器还在裸奔吗-安全KER - 安全资讯平台 科技云报到:Agent不省钱反而亏钱?你需要这位“魔术师”-安全KER - 安全资讯平台 一张网页就能投毒你的AI大模型:NVIDIA NemoClaw缺陷曝光,沙箱挡得住黑客,挡不住"夺舍"-安全KER - 安全资讯平台 Zoom高危漏洞曝光:你的屏幕共享正在被黑客远程接管-安全KER - 安全资讯平台 2.45亿次下载的Rust crate被投毒:编译时恶意代码自动执行,朝鲜黑客又出手了-安全KER - 安全资讯平台 科技云报到:WRC 观察 | 竞争走向底层,算力资产决定具身智能“终局”-安全KER - 安全资讯平台 众安天下获CCIA “2026网络安全优秀创新成果大赛”人工智能赛道优胜奖-安全KER - 安全资讯平台 不打招呼直接锁死服务器:Sorry勒索病毒国内多点爆发,专挑中小企业下手-安全KER - 安全资讯平台 科技云报到:机器流量首次超过人类,互联网进入“三体流量时代”?-安全KER - 安全资讯平台 三维架构、四种盈利、五重赋能:纳米Work企业版渠道生态正式起航-安全KER - 安全资讯平台 1.1万个网站正被围攻!WordPress登录页惊现XSS2Shell漏洞,无需账号就能摸到服务器-安全KER - 安全资讯平台 满分10.0的漏洞,补丁发布3天就被打穿-安全KER - 安全资讯平台 40分钟,2500家企业195TB数据被洗劫:AI供应链的"至暗时刻"才刚刚开始-安全KER - 安全资讯平台 科技云报到:IDC发布APA市场份额报告,领跑企业都有谁?-安全KER - 安全资讯平台 一张恶意SIM卡,就能接管你的充电桩:1981年的"祖传命令"正在物联网里复活-安全KER - 安全资讯平台 Linux服务器注意了:勒索病毒已经盯上你,国家正式预警-安全KER - 安全资讯平台 这次真不是吓你:搞勒索的,一个判了16年,一个要蹲32年-安全KER - 安全资讯平台 你的代码里,藏着黑客埋的"毒":1300个 npm 包遭供应链投毒-安全KER - 安全资讯平台 1755枚比特币一夜蒸发:1.1亿美元"冷存储"神话,碎在一个不随机的随机数上-安全KER - 安全资讯平台 8000人围观、9位安全大佬激辩:AI来袭,白帽生态与网安行业路在何方?-安全KER - 安全资讯平台 Vibe Hacking风起云涌:安全圈的门槛正在塌方?-安全KER - 安全资讯平台 白帽子的匿名时代,正在终结——HackerOne强制身份验证这件事-安全KER - 安全资讯平台 纳米Work企业版正式启动全国各级渠道城市合伙人招募-安全KER - 安全资讯平台 Anthropic 的 Claude 在测试期间攻破 3 家组织,并向 PyPI 上传了恶意软件-安全KER 科技云报到:Agent时代到来,企业AI安全如何“内外兼修”?-安全KER - 安全资讯平台 微软发布网络安全模型MAI-Cyber-1-Flash-安全KER - 安全资讯平台 新一轮银狐攻击_管控终端再成控制工具-安全KER - 安全资讯平台 OpenAI 开源 Codex Security CLI:用于发现、验证和修复安全漏洞-安全KER
保镖成了内鬼:微软Defender再曝零日漏洞,普通账户一键提权S...
安全客 · 2026-08-21 · via 安全客-有思想的安全新媒体

安全研究员披露Defender零日漏洞ShieldBreak,任意Windows账户可提权至SYSTEM;实测7月补丁未彻底生效,PoC在已更新设备上仍可运行。

做安全的最怕什么场景?不是黑客多高明,而是你花大价钱部署的防护软件,自己成了攻击者的跳板。

8月13日,安全研究员Nightmare Eclipse公开披露:微软Defender存在一个新的零日漏洞,命名为ShieldBreak。任何普通权限的Windows账户,都能利用它绕过权限限制,直接拿到SYSTEM级控制权。更让人心里一沉的是——这个漏洞和6月曝光的Rogue Planet漏洞(CVE-2026-50656)相关,微软7月宣称已修复Rogue Planet,但实测表明补丁没堵严实,调整后的PoC在打过补丁的设备上照样能跑。

一、这个漏洞到底是怎么玩的

先用人话解释一下原理。ShieldBreak利用的是Defender扫描文件时API回调的时间窗口:当Defender去读取某个文件进行扫描时,攻击者在这个极短的时间差里,动态替换掉文件实际被读取的内容。

打个比方:保安(Defender)拿起一个包裹准备安检,就在他低头看单子的那一瞬间,有人把包裹里的东西掉了包。保安检查的是A,实际放行的却是B。而Defender本身是以SYSTEM最高权限运行的——骗过了它,就等于借它的手以最高权限执行操作。

这类手法在技术上叫TOCTOU(检查时与使用时竞争条件),本身不算新鲜,但能被稳定利用在Defender这种核心防护组件上,性质就完全不一样了。

二、和6月的Rogue Planet是什么关系

今年6月,Defender就被曝光过一个提权漏洞Rogue Planet(CVE-2026-50656),当时微软在7月补丁日发布了修复。但这次ShieldBreak的披露说明两件事:

第一,ShieldBreak与Rogue Planet相关,但实现机制不同,是同一攻击面上的新变种。第二,也是最关键的——研究员实测发现,微软7月的补丁并未彻底生效,原来的PoC稍作调整后,依然可以在已更新的设备上运行。

“补丁打了个寂寞”这种事,在漏洞响应圈不算新鲜。攻击面一旦被公开,修复方案要是没覆盖所有变体,就等于给研究员和攻击者同时发了”寻宝图”:补丁diff一对比,绕过思路就有了。

三、为什么终端防护类漏洞杀伤面特别大

企业环境里,Defender的装机率不用多说——Windows 10/11自带,无数中小企业就把它当作唯一的终端防线。这类”防护软件自身漏洞”的可怕之处在于三点:

一是权限高。杀软要监控全系统,天然运行在最高权限层级,漏洞一爆就是SYSTEM,中间没有任何缓冲。

二是信任盲区。很多EDR和审计策略默认信任杀软进程的行为,攻击者借Defender之手执行的操作,在日志里看起来可能”很正常”。

三是心态麻痹。”我们装了杀软的”是甲方最常说的一句话。一旦这个心理支柱塌了,整个终端防御体系的可信度都要重估。

还有个细节值得琢磨:披露这个漏洞的研究员选择的是公开披露而非私下报告。这种披露方式在业内一直有争议——支持者认为能倒逼厂商加快修复,反对者担心PoC细节公开后会被攻击者抢先武器化。不管立场如何,对防守方来说结果是一样的:从披露那一刻起,就得按”攻击者已经在用”的假设来布防。

截至披露时,微软尚未对ShieldBreak发表官方回应,这意味着目前没有官方补丁可用,窗口期敞开着。

四、补丁没来之前,蓝队能做什么

零日窗口期不代表只能干等。结合漏洞的利用特征,防守方可以做的事不少:

第一,收紧本地权限。普通办公账户绝不给本地管理员权限,这是对抗一切提权漏洞的通用底座。漏洞让你从普通用户到SYSTEM,但如果你日常账户连标准用户权限都被限制死了,利用链的起点就高得多。

第二,盯异常行为而不是盯漏洞特征。ShieldBreak的本质是竞争条件替换,利用过程会伴随高频的文件句柄操作和Defender进程的异常API调用。SOC可以关注:MsMpEng.exe(Defender主进程)发起的非常规子进程创建、普通用户会话中突然出现的SYSTEM权限进程、短时间内同一文件的反复打开替换。

第三,分层防御补位。Defender不是唯一防线。主机层加一层应用白名单或独立EDR,网络层做好终端间的横向隔离——就算终端被提权,也别让攻击者一台机器拿下整层楼。

第四,跟进微软官方渠道。关注微软安全响应中心(MSRC)的后续公告,补丁一旦发布,测试后尽快全网推送。同时建议对关键服务器做一次权限基线核查。

五、结语:信任是要验证的,哪怕对保镖

ShieldBreak事件给所有安全从业者提了个醒:我们部署的每一个防护组件,本身也是攻击面。杀软、EDR、VPN网关、堡垒机——这些”安全基础设施”一旦出漏洞,比业务系统漏洞更要命,因为我们对它们几乎不设防。

老话说得好,信任但要验证。对保镖,也一样。

接下来就看微软的补丁什么时候到、能不能一次堵严。在那之前,上面四件事,今晚就可以安排。

(信息来源:安全研究员Nightmare Eclipse公开披露,DoNews报道,2026年8月13日)