微软确认,正在为其Microsoft Defender反恶意软件引擎中的一个权限提升漏洞准备安全更新。该漏洞此前以ShieldBreak之名被公开披露。公司已为该漏洞分配编号CVE-2026-69414,但尚未确定补丁的发布日期。
在安全研究人员Nightmare Eclipse于2026年8月“补丁星期二”更新后发布漏洞详情及概念验证后,公司采取了行动。微软表示正在跟进该报告,并核实其真实性和可利用性,同时确认将提供高质量安全更新,并在更新可用后向CVE记录中补充必要信息。
ShieldBreak 如何运作?
研究人员将该漏洞描述为绕过 Defender 中另一个名为RoguePlanet、编号为CVE-2026-50656的漏洞修复。根据研究人员的说法,拥有有限权限的本地攻击者可以利用该漏洞获得SYSTEM权限,这是 Windows 中最高级别的权限之一。
研究人员表示,概念验证已在最新版本的 Windows 11 25H2(包括 Canary 频道)以及 Windows Server 2025 上进行测试,并且根据其描述取得了完全成功率。他还指出,Windows 10 及相关服务器版本不受该概念验证支持,但仍然容易受到该漏洞影响。漏洞分析师 Will Dormann 确认该利用有效,并说明必须启用 Microsoft Defender,攻击者才能提升权限。
这对企业实际上意味着什么?
现有信息并未表明 ShieldBreak 本身能够实现远程访问;所描述的场景始于一名拥有本地访问权限和有限初始权限的攻击者。不过,权限提升成功后,可能会将这种有限访问转变为对一台受保护且已更新设备的 SYSTEM 权限控制,因此补丁的可用性对于 Windows 管理和企业安全团队十分重要。
目前,相关材料没有公布更新日期,微软也未确认研究人员发现了该漏洞。因此,在公司发布更新及最终信息之前,运行细节仍取决于研究人员发布的内容和分析师的初步评估。
围绕漏洞披露的争议
Nightmare Eclipse 未提前通知微软便发布了 ShieldBreak,这是其与该公司围绕漏洞披露惯例和漏洞奖励计划持续争议的一部分。在发布多个漏洞的概念验证后,微软警告称,将对其所称的会对客户造成实际损害的恶意活动采取法律行动;许多人认为这是一项针对该研究人员的威胁。
自2026年4月以来,该研究人员被指发布了针对 Defender、BitLocker 及 Windows 其他组件的零日漏洞,其中包括 LegacyHive、RoguePlanet、BlueHammer、RedSun、YellowKey、GreenPlasma、MiniPlasma 和 UnDefend。微软已在2026年6月的更新中修复 YellowKey、GreenPlasma 和 MiniPlasma,随后又在7月修复 RoguePlanet,而其他漏洞仍在等待正式修复。