ShieldBreak 零日 PoC 声称可绕过 Microsoft Defender 补丁并获取 SYSTEM 权限

ShieldBreak 零日 PoC 声称可绕过 Microsoft Defender 补丁并获取 SYSTEM 权限

导语:安全研究员 Chaotic Eclipse 发布了针对 Microsoft Defender 的 ShieldBreak 零日漏洞 PoC,声称可绕过 CVE-2026-50656(RoguePlanet)的补丁并获取 SYSTEM 权限。

安全研究员 Chaotic Eclipse(化名 INFINITE NIGHTMARE、MSNightmare 和 Nightmare-Eclipse)发布了一个针对名为 ShieldBreak 的 Microsoft 新零日漏洞的概念验证(PoC)。

该漏洞根植于 Microsoft Defender for Windows,展示了针对 CVE-2026-50656(CVSS 评分:7.8,又名 RoguePlanet)的补丁绕过能力。RoguePlanet 被描述为一个竞态条件(race condition),若成功利用,可使攻击者获得以 SYSTEM 级别权限启动 shell 的能力,从而运行任意代码或执行未授权操作。

尽管该漏洞由研究人员在 2026 年 6 月首次披露,但 Microsoft 直至将近一个月后才发布补丁。该科技巨头将其描述为 Microsoft 恶意软件防护引擎("mpengine.dll")中的一个权限提升问题。

此后不久,Chaotic Eclipse 表示,Microsoft 为修复 CVE-2026-50656 而引入的"纵深防御更新"可能导致 Defender 在 Windows 11 25H2 和 Windows Server 2025 上的某些场景下尝试打开文件时泄漏 8 字节数据。Microsoft 当时向 The Hacker News 表示,已知晓该报告并正在调查中。

原文配图

另一方面,ShieldBreak 被评估为对 CVE-2026-50656 的完整补丁绕过,该研究员声称"Microsoft 未能正确修补 RoguePlanet 漏洞"。研究员补充道:"该 PoC 已在最新版本的 Windows 11 25H2(+Canary 渠道)和 Windows Server 2025 上测试,PoC 同样具有 100% 的成功率。请注意,Windows 10(及相应的服务器版本)目前不受支持,但同样易受 ShieldBreak 影响。"

这一进展恰逢 Windows 制造商发布了针对 421 个安全漏洞的补丁,其中包括 Windows 中的 236 个漏洞。其中一个补丁涉及 CVE-2026-62832(CVSS 评分:7.8),这是 Windows 用户配置文件服务中的一个权限提升漏洞,由 Chaotic Eclipse 于上月以 LegacyHive 名称披露。Microsoft 表示:"Windows 用户配置文件服务中在文件访问前的链接解析不当('链接跟踪')允许授权攻击者在本地提升权限。拥有另一个本地账户凭证的认证攻击者可以运行特制应用程序来加载另一个用户的注册表配置单元。成功利用可使攻击者访问或修改其他用户的数据并获得管理员权限,无需用户交互。"

同样由 Microsoft 修复的还包括 Windows Ancillary Function Driver for WinSock 中一个已被积极利用的零日漏洞(CVE-2026-68820,CVSS 评分:7.0),可授予 SYSTEM 权限,以及一个已被公开披露的 Windows Container Isolation FS Filter Driver(unionfs.sys)篡改漏洞(CVE-2026-72971,CVSS 评分:5.5)。

美国网络安全和基础设施安全局(CISA)随后已将 CVE-2026-68820 添加到其已知被利用漏洞(KEV)目录中,要求联邦机构在 2026 年 8 月 25 日之前应用修复。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/08/shieldbreak-zero-day-poc-claims.html

作者:info@thehackernews.com (The Hacker News)