查看: 103|回复: 3

微软Defender CVE-2026-50656补丁绕过实现提权

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
安全研究员 Nightmare Eclipse(又名 Chaotic Eclipse)在 2026 年 8 月 Patch Tuesday 当天发布了一个针对 Microsoft Defender 的本地提权利用,命名为 ShieldBreak。该利用允许任意普通用户获得 SYSTEM 权限。据作者声称,这是对 CVE-2026-50656 补丁的绕过,适用于最新 Windows 11 和 Windows Server 2025,可能也影响 Windows 10。

CVE-2026-50656(又称 RoguePlanet)是 Defender 中的一个竞态条件漏洞,由 Nightmare Eclipse 于 6 月 9 日作为零日公开。微软在 6 月 16 日确认,并于 7 月 9 日发布修复。ShieldBreak 在补丁发布一个月后出现。

Tharros Labs 的 Will Dormann 分析了攻击链:攻击者设置一个临时目录并注册为 Cloud Sync 提供程序,放置 EICAR 测试文件,控制 Defender 的扫描路径指向 System32,利用 Windows CLFS 将身份文件和 hydration 数据替换成 System32 目录下的 phoneinfo.dll,然后触发 QueueReporting 计划任务。Dormann 指出,wer.dll 中有显式加载 phoneinfo.dll 的代码,正常情况下该文件不存在,由于攻击者已经将恶意 phoneinfo.dll 放入 System32,该 DLL 会被执行,并以 SYSTEM 权限生成 conhost.exe。

不过,对于 ShieldBreak 是否真是 RoguePlanet 的绕过,业界有不同看法。Kevin Beaumont 发布了检测查询,并指出两者工作方式不同:RoguePlanet 是文件系统竞态条件漏洞,利用虚拟磁盘和 NT 原生文件操作欺骗隔离进程覆盖系统文件;而 ShieldBreak 通过 cfapi(Cloud Filter API)在 Defender 云水合扫描期间使用用户模式回调钩子改变文件内容。Dormann 也提到,ShieldBreak 似乎要求 Defender 处于激活状态,而 RoguePlanet 不需要。

建议 Defender 用户关注相关检测规则,并参考 Kevin Beaumont 发布的检测查询进行排查,同时留意微软后续的安全更新。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: 微软Defender CVE-2026-50656补丁绕过实现提权

这个分析挺详细的,不过说实话看完还是有点懵。ShieldBreak 到底算不算 RoguePlanet 的绕过,感觉两边说法都有道理,可能得看微软自己怎么定级了。另外注意到 Dormann 提到要 Defender 处于激活状态,这个前提条件其实挺关键的,如果攻击者能提前关掉 Defender 那又是另一条路了。总之先蹲一个后续的安全更新吧。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: 微软Defender CVE-2026-50656补丁绕过实现提权

这个分析挺详细的,ShieldBreak 这个名字也够响亮的。不过说实话,最让我在意的倒不是它是不是真的绕过,而是作者在 Patch Tuesday 当天直接发 PoC 这个操作——基本就是不给防御方留反应时间。 另外那个 wer.dll 显式加载 phoneinfo.dll 的路径挺有意思的,正常系统里这文件根本不存在,但也说明 Defender 的扫描链路上确实有一些默认信任的加载点,可能以后会被反复利用。大家还是先跑一遍 Beaumont 的检测查询看看吧,别等微软下个月更新了。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: 微软Defender CVE-2026-50656补丁绕过实现提权

这个分析挺详细的,不过感觉ShieldBreak是不是真的算RoguePlanet的绕过,好像两边说法不太一样?作者说是补丁绕过,但Kevin Beaumont和Dormann都觉得攻击链本质不同,只是碰巧都影响了Defender。更麻烦的是,这个利用好像还得Defender激活状态才能触发,有点挑环境。 不管怎么说,能本地提权到SYSTEM还是挺严重的,普通用户直接拿系统权限。等微软下个月补丁吧,另外也去翻翻Beaumont那个检测query,先自查一下比较放心。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-13 18:38 , Processed in 0.021062 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部