知名安全研究员Nightmare-Eclipse(又名Chaotic Eclipse)再度出手,发布了其第九个Windows零日漏洞利用程序,代号"ShieldBreak"。此次攻击目标直指微软自家的修复补丁——ShieldBreak演示了对微软为"RoguePlanet"漏洞所发布补丁的完整绕过,证明Windows Defender底层漏洞从未被真正封堵。 RoguePlanet是Windows Defender中的一个权限提升漏洞,编号为CVE-2026-50656,根源在于微软恶意软件保护引擎(mpengine.dll)中的条件竞争缺陷。本地攻击者可利用文件扫描过程中的检查后使用(check-then-act)时间窗口,将扫描流程重定向至以NT AUTHORITY\SYSTEM权限运行的命令shell。 微软最终承认了该漏洞,评定其"被利用可能性较高",CVSS评分为7.8,并在2026年7月补丁周期中通过恶意软件保护引擎1.1.26060.3008版本进行了修复。 然而,Nightmare-Eclipse指出,这次修复只封堵了一条通往易受攻击代码的狭窄路径,更广泛的竞争条件仍可通过不同技术加以利用。ShieldBreak通过注册恶意云提供商、将其附加到特制的占位文件,并借助CLFS日志操作与对象管理器符号链接,欺骗Defender的扫描管线锁定合法的系统文件(如phonefo.dll),同时在其下方替换恶意文件,最终生成SYSTEM级shell。 据称,该PoC已在Windows 11 25H2(包括Canary通道版本)及Windows Server 2025上验证通过,作者声称在这些目标上的成功率达100%。Windows 10及其对应服务器版本同样被描述为存在漏洞,但当前PoC官方暂不支持这些系统。 这一发现再次引发对微软补丁机制的质疑:修复补丁本身是否足够严谨,还是仅仅在原有漏洞上打了一个"补丁补丁"的循环?截至目前,微软尚未对ShieldBreak的公开披露作出正式回应。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.