
Defender 爆 ShieldBreak 零時差:低權限可升 SYSTEM,修補仍未到
漏洞要先喺電腦執行程式,公司 IT 要特別留意
防毒軟件本身變成升權入口
Microsoft Defender 新披露嘅 ShieldBreak 漏洞,最麻煩之處係攻擊程式可以借 Defender 本身嘅高權限,由普通 Windows 帳戶升到 SYSTEM。SYSTEM 高過一般管理員權限,成功升權之後,惡意程式有機會改系統檔案、關閉保護、裝持續留低嘅後門,甚至存取同一部電腦上其他帳戶嘅資料。防毒引擎本來要深入系統先做到掃描同隔離,呢份權力一旦俾人借用,破壞力自然大。
要先入到部機,唔係開網頁就自動中招
呢點要講清楚:Microsoft 將 CVE-2026-69414 列為本機權限提升漏洞,CVSS 3.1 評分係 7.8,攻擊者要先有低權限存取,或者已經令某段程式喺目標電腦執行。單靠部機連住互聯網,暫時冇證據顯示 ShieldBreak 可以隔空直接攻入嚟。實際攻擊較可能先靠釣魚附件、偷返嚟嘅帳戶、惡意安裝檔或者另一個漏洞入機,跟住再用 ShieldBreak 擺脫普通帳戶限制。佢喺攻擊鏈中段先發力,但升到 SYSTEM 後嘅後果可以好重。
RoguePlanet 同 ShieldBreak 要分開睇
iThome 報道指,Nightmare Eclipse 將 ShieldBreak 形容成 RoguePlanet 修補繞過,認為 Microsoft 早前處理得唔完整。RoguePlanet 原本由 CVE-2026-50656 追蹤,針對 Microsoft Malware Protection Engine;Microsoft 之後用引擎版本 1.1.26060.3008 修補。研究員話新 PoC 可以繞過嗰層防護,不過安全研究員 Kevin Beaumont 指出,兩套手法喺技術上有明顯分別。Microsoft 最終亦另開 CVE-2026-69414 處理 ShieldBreak,所以唔應該再用 RoguePlanet 個 CVE 當成新漏洞編號。
邊啲 Windows 裝置要擔心
Nightmare Eclipse 聲稱,PoC 已喺 Windows 11 25H2、Canary 測試版本同 Windows Server 2025 成功執行,亦認為 Windows 10 同相應 server 版本有漏洞,但現有 PoC 未支援後兩者。Kevin Beaumont 同 Will Dormann 都話成功重現;另一邊,Tom’s Hardware 喺一部已更新嘅 Windows 11 虛擬機測試時失敗,Defender 亦開始識別相關樣本。呢啲結果只代表特定配置同測試時間,偵測到公開 PoC 唔等於底層漏洞已經修好。正式受影響版本範圍,仍然要等 Microsoft 公告補齊。
Microsoft 已確認 CVE,正式修補仍然未有
iThome 報道指,Microsoft 喺 8 月 14 日公開 CVE-2026-69414,確認 Microsoft Malware Protection Engine 存在權限提升問題,風險級別定為「重要」,亦正開發安全更新。相比最初只話調查,Microsoft 而家總算交代多咗,但截至公告資料,仍然未有可供核對嘅修補版本。Defender 能夠封鎖已公開嘅 PoC 當然有幫助,不過攻擊者可以改包裝,單靠病毒碼追住現成樣本,保護力有限。
一般用戶而家可以做咩
一般用戶最實際係保持 Windows Update 同 Defender 安全情報自動更新,唔好為咗避漏洞而關掉 Defender;隨便停用防毒,通常只會開多一道門。日常登入用普通帳戶、避免執行來歷不明嘅附件同工具,亦要開住瀏覽器、Office 同常用軟件嘅自動更新,減少攻擊者取得第一個落腳點嘅機會。ShieldBreak 要由低權限起步,守住下載同執行程式嗰關,風險已經低一截。
公司 IT 要當成攻擊鏈問題處理
公司 IT 可以先盤點邊批裝置由 Defender 擔任主要防毒引擎,確認引擎同安全情報版本持續更新,再用 EDR 留意普通用戶程序突然衍生 SYSTEM 權限程序、異常 Defender 掃描活動同可疑系統檔案改動。App allowlisting、限制未知程式執行、收窄本機管理員權限同隔離高風險裝置,都穩陣過直接關 Defender。下一步要睇 Microsoft 幾時交出 CVE-2026-69414 修補,同埋官方最終列出邊啲 Windows 及 Defender 引擎版本受影響。
參考來源
- iThome — 微軟著手修補防毒軟體零時差漏洞ShieldBreak — original report
- Microsoft Security Response Center:CVE-2026-69414 — Microsoft 官方 ShieldBreak 漏洞紀錄,用嚟核對攻擊條件、評分同更新狀態。
- Microsoft Security Response Center:CVE-2026-50656 — Microsoft 官方 RoguePlanet 紀錄,用嚟分清兩個 CVE 同舊修補。
- Nightmare Eclipse:ShieldBreak 公開披露 — 研究員原始披露,核對 PoC 測試平台同受影響範圍聲稱;不連結具體操作步驟。
- TechRadar Pro:ShieldBreak 技術背景及獨立重現 — 整理 Microsoft 初步回應、Kevin Beaumont 重現結果,同 RoguePlanet 技術差異。
- Tom’s Hardware:ShieldBreak 測試及 Defender 偵測情況 — 提供另一組未能重現嘅測試結果,避免將研究員聲稱當成所有配置都已證實。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







