
《Age of Empires II》邀請藏入侵漏洞,PC 玩家要即刻更新
惡意 lobby 可借自訂內容執行程式,但要玩家加入先會觸發
收到邀請唔等於即刻中招
Microsoft 修補咗《Age of Empires II: Definitive Edition》一個頗嚴重嘅安全漏洞,編號係 CVE-2026-50663。攻擊者可以整一個有問題嘅連線對戰 lobby,再用遊戲邀請引玩家入場。要講清楚,呢個漏洞要玩家互動先會觸發,單純收到邀請唔會自動俾人接管電腦;玩家要加入攻擊者嘅 lobby,攻擊鏈先有機會行落去。

圖片:Age of Empires/Microsoft
自訂遊戲內容點樣變成入口
安全研究員 Rick de Jager 公開嘅示範顯示,玩家加入惡意 lobby 後,遊戲會接受自訂遊戲內容(UCG),跟住觸發遠端執行程式。Microsoft 將漏洞歸類為 relative path traversal:簡單講,遊戲處理檔案路徑時守得唔夠嚴,惡意內容有機會走出原本指定嘅資料夾。Rapid7 向 TechCrunch 解釋,攻擊者可藉此擺放惡意檔案,繼而喺受害者部機執行程式。
呢類漏洞值得留意,因為多人遊戲本身就預咗會接收其他玩家提供嘅地圖、模組或者設定。正常功能同不可信檔案之間只隔住一次入場確認,玩家亦容易因為「朋友叫埋」或者公開 lobby 睇落正常而放低戒心。一旦攻擊成功,惡意程式就會用執行遊戲嗰個 Windows 帳戶權限行事;影響有幾大,就睇個帳戶掂到幾多檔案同服務。
版本低過 101.103.46651.0 就要更新
NVD 列明,低過 101.103.46651.0 嘅版本受影響。Steam 預設會自動更新,不過下載排程、離線模式或者改過更新設定,都可能令舊版繼續留喺部機;Microsoft Store 版亦可以喺 Library 撳「Get updates」手動檢查。玩家應先確認遊戲版本至少係 101.103.46651.0,更新未完成前唔好接受陌生人或者來歷可疑嘅對戰邀請,亦唔好加入佢哋開嘅 lobby。
暫時公開資料冇證據顯示漏洞已經俾人用嚟發動實際攻擊。ZDI 嘅紀錄亦將「已公開披露」同「已遭利用」兩項都標做 No,Microsoft 評分就係 CVSS 8.8/10。所以玩家唔使當成攻擊潮恐慌。呢個漏洞雖然唔係零點擊攻擊,不過玩家都唔好拖住唔更新,因為攻擊者正正可以利用大家平時加入連線遊戲嘅習慣落手。
參考來源
- TechCrunch — Microsoft patches bug in video game Age of Empires II — original report
- Microsoft Security Response Center:CVE-2026-50663 — Microsoft 官方漏洞紀錄,確認漏洞類型、嚴重程度同觸發條件。
- NVD:CVE-2026-50663 — 確認受影響版本範圍、CWE-23 分類同 CVSS 8.8 評分向量。
- Zero Day Initiative:July 2026 Security Update Review — 確認漏洞屬遠端執行程式,暫未列作已公開披露或已遭實際利用。
- Age of Empires Support:下載及更新遊戲 — 官方支援頁,提供 Steam 同 Microsoft Store 嘅更新方法及自動更新說明。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







