微软刚结束一场规模不小的补丁日,一天后就被人当众打脸。8月12日,安全研究员Nightmare Eclipse公开了一枚代号ShieldBreak的Windows零日漏洞,利用Windows Defender自身的缺陷把普通用户权限一路提到系统级,影响范围覆盖Windows 10、Windows 11 25H2和Windows Server 2025。微软对此尚未发布补丁,也没有对TechCrunch的置评请求作出回应。
这件事的反差感在于时间线:三个月前,微软刚发博客威胁要对擅自公开零日的研究者提起法律诉讼,矛头几乎就是指着Nightmare Eclipse这类人。如今对方用一个新漏洞做了回应,而且专挑Patch Tuesday后一天发布——这更像一场公开的姿态较量,而不只是一次普通的漏洞报告。
漏洞本身:绕过的是补丁还是叙事
ShieldBreak不是凭空出现的。它的前身RoguePlanet(CVE-2026-50656)是Defender的本地提权漏洞,CVSS评分7.8,微软已在7月8日通过引擎自动更新修复,受影响版本为Malware Protection Engine低于1.1.26060.3008。Nightmare Eclipse这次的说法是,ShieldBreak实现了对RoguePlanet补丁的完全绕过,安全研究员Will Dormann也验证了漏洞可用,前提是Defender必须处于开启状态。
但“完全绕过”这个词本身值得推敲。有分析指出,RoguePlanet利用的是文件系统层面的竞态条件,而ShieldBreak被指利用的是Defender云文件水化(Cloud Filter API)过程中的用户态回调缺陷——如果这个说法成立,两者更像是两条不同的提权路径,而不是同一个漏洞被简单重现。截至发稿,MSRC没有给ShieldBreak发专项公告,也没有独立于Dormann之外的第三方复现记录。换句话说,目前能确认的是“这个PoC能跑通”,还谈不上“补丁级别的彻底失效”。
- 提醒.所谓“完全绕过补丁”目前只有PoC和一次外部验证支撑,尚未拿到CVE编号或MSRC实锤,读者不宜把它当成已盖棺的技术定论。
微软态度前后矛盾,公信力才是真正代价
5月那篇威胁法律行动的博客,招致安全社区集体反弹,很多研究者说自己也遭遇过同样的漏洞报告石沉大海。微软后来在社交媒体上部分“收回”了措辞,但原始博客一字未改,依旧挂在官网上。这次面对ShieldBreak,微软选择了沉默——既没有确认漏洞,也没有否认,更没有说会不会真的对Nightmare Eclipse采取法律手段。
补丁越修越多,绕过越来越快,这才是真正该被追问的地方
同一时期,微软的月度补丁量连续两个月维持在近500个的规模,官方把这归因于扩大使用AI辅助查找漏洞。这个数字本该是安全投入加码的证据,但放在ShieldBreak这样一个绕过已修复漏洞的PoC旁边,读起来更像是提醒:查得多不等于修得干净,协调披露政策的信任基础,正在被这种“威胁—收回—沉默”的循环一点点消耗。
企业现在该做什么
在官方补丁出来之前,依赖内置Defender防护的企业没有太多花哨选择。可行的做法是收紧应用控制(WDAC/AppLocker)、限制用户可写目录下的可执行权限,并对MpClient.dll、cldapi.dll的异常加载行为做专项监控。这些都是缓解,不是根治——真正的解法还是等微软出补丁。
- 结论.接下来最该盯的不是这枚PoC本身,而是微软会不会给ShieldBreak一个正式CVE和修复时间表,以及那场悬而未决的法律威胁是否真的会落地。
