一个代号为Chaotic Eclipse的研究者声称,在Avast杀毒软件中发现了一个零日权限提升漏洞,并公开了名为PrettyPrague的概念验证(PoC)代码仓库。该仓库的GitHub账号为MSNightmare,其描述显示,该问题可以在完全打补丁的Avast Antivirus安装环境、以及运行最新版Windows 11 25H2的系统上被利用。
如果这个说法属实,这意味着即使用户的系统补丁全部到位,杀毒软件本身也可能成为攻击者突破防线的一个入口。目前,这一漏洞尚未有官方CVE编号,也没有厂商公告佐证,整个事件仍处于研究者单方面披露的阶段。
![]()
漏洞核心:Avast沙箱组件被攻破
据Chaotic Eclipse在GitHub上发布的公告,这个漏洞属于Avast Sandbox(沙箱)组件中的权限提升问题。沙箱的设计初衷,是将可疑文件隔离在一个受限环境中运行,从而限制恶意程序可能造成的破坏。而PoC所做的事情,恰恰是反其道而行之——它滥用沙箱机制,试图访问Windows安全账户管理器(SAM)数据库,并打开一个拥有NT AUTHORITY\SYSTEM权限的命令行shell。
SYSTEM是Windows系统中最高的本地安全上下文,拥有对操作系统的完全控制权。一旦攻击者拿到了这个权限,后果会相当直接:他们可以绕过标准用户账户的限制,尝试访问受保护的凭据、关闭安全控件、安装持久化工具,或者篡改关键的操作系统设置。当然,这一切的前提是攻击者已经能在目标机器上执行代码——这个漏洞本身是用于提权的,而不是最初的入侵入口。
PoC仓库细节:兼容性声明未经独立验证
公开的仓库中包含了C和C++项目文件、Windows相关头文件、一个编译好的x64 release目录,以及一个名为offreg.lib的文件。其声明的目标很明确:通过利用Avast Sandbox的弱点,转储SAM数据库并启动一个SYSTEM shell。仓库最后更新于2026年8月30日,目前处于公开可访问状态。
需要注意的是,仓库声称这个PoC兼容任何版本的Avast Antivirus,但这一说法并未通过厂商公告或公开CVE记录得到独立验证。项目作者还推测,GenDigital旗下的其他产品(包括AVG和Norton)可能也会受影响,但同样没有提供确认的技术证据。在GenDigital发布官方评估之前,这些更广泛的产品影响声明,都应该被当作未经证实的信息来处理。
安全团队应对建议:先核实,再行动
公开的PoC是一把双刃剑。一方面,它能让防御方加速验证自身环境是否存在风险;另一方面,它也压缩了受影响组织的反应时间——其他研究者、防御者甚至恶意攻击者,都可能拿这个仓库去测试。
对于正在使用Avast的安全团队,眼下有几件事值得优先做:
- 持续关注GenDigital官方安全公告,确认当前安装的产品版本和配置是否在受影响范围内。
- 审查端点遥测数据,留意Avast相关服务或沙箱组件是否产生了异常的父子进程关系。
- 调查对SAM数据库的异常访问、涉及安全敏感注册表配置单元的非常规注册表活动,以及在没有正常管理员操作解释的情况下、以SYSTEM身份运行的新进程。
在官方回应出来之前,这个漏洞的真实影响范围还存在不确定性。但PoC已经公开,验证和防护的窗口期已经开始倒计时。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.