《Age of Empires II》邀請藏入侵漏洞,PC 玩家要即刻更新
Tech News

《Age of Empires II》邀請藏入侵漏洞,PC 玩家要即刻更新

圖片:via TechCrunch — https://techcrunch.com/2026/07/15/microsoft-patches-bug-in-video-game-age-of-empires-ii/
TechLab 編輯部(譯)·

惡意 lobby 可借自訂內容執行程式,但要玩家加入先會觸發

收到邀請唔等於即刻中招

Microsoft 修補咗《Age of Empires II: Definitive Edition》一個頗嚴重嘅安全漏洞,編號係 CVE-2026-50663。攻擊者可以整一個有問題嘅連線對戰 lobby,再用遊戲邀請引玩家入場。要講清楚,呢個漏洞要玩家互動先會觸發,單純收到邀請唔會自動俾人接管電腦;玩家要加入攻擊者嘅 lobby,攻擊鏈先有機會行落去。

《Age of Empires II: Definitive Edition》官方 Joan of Arc 遊戲主題畫面

圖片:Age of Empires/Microsoft

自訂遊戲內容點樣變成入口

安全研究員 Rick de Jager 公開嘅示範顯示,玩家加入惡意 lobby 後,遊戲會接受自訂遊戲內容(UCG),跟住觸發遠端執行程式。Microsoft 將漏洞歸類為 relative path traversal:簡單講,遊戲處理檔案路徑時守得唔夠嚴,惡意內容有機會走出原本指定嘅資料夾。Rapid7 向 TechCrunch 解釋,攻擊者可藉此擺放惡意檔案,繼而喺受害者部機執行程式。

呢類漏洞值得留意,因為多人遊戲本身就預咗會接收其他玩家提供嘅地圖、模組或者設定。正常功能同不可信檔案之間只隔住一次入場確認,玩家亦容易因為「朋友叫埋」或者公開 lobby 睇落正常而放低戒心。一旦攻擊成功,惡意程式就會用執行遊戲嗰個 Windows 帳戶權限行事;影響有幾大,就睇個帳戶掂到幾多檔案同服務。

版本低過 101.103.46651.0 就要更新

NVD 列明,低過 101.103.46651.0 嘅版本受影響。Steam 預設會自動更新,不過下載排程、離線模式或者改過更新設定,都可能令舊版繼續留喺部機;Microsoft Store 版亦可以喺 Library 撳「Get updates」手動檢查。玩家應先確認遊戲版本至少係 101.103.46651.0,更新未完成前唔好接受陌生人或者來歷可疑嘅對戰邀請,亦唔好加入佢哋開嘅 lobby。

暫時公開資料冇證據顯示漏洞已經俾人用嚟發動實際攻擊。ZDI 嘅紀錄亦將「已公開披露」同「已遭利用」兩項都標做 No,Microsoft 評分就係 CVSS 8.8/10。所以玩家唔使當成攻擊潮恐慌。呢個漏洞雖然唔係零點擊攻擊,不過玩家都唔好拖住唔更新,因為攻擊者正正可以利用大家平時加入連線遊戲嘅習慣落手。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook