一名安全研究員公布了最新版 Windows 中一個新漏洞的細節,該漏洞允許駭客取得使用者裝置和資料的系統級存取權限,儘管研究員在數週前曾面臨微軟因公布先前未知的軟體缺陷而發出的法律威脅。

這個名為 ShieldBreak 的新漏洞,是安全研究員 Nightmare Eclipse 的最新披露。該研究員近幾個月來已公布了數個影響微軟產品(包括 Windows)的漏洞細節。

根據 Nightmare Eclipse 的貼文,ShieldBreak 利用了 Windows Defender 的一個缺陷,這是內建於 Windows 中的防惡意軟體和安全引擎。成功的攻擊能讓駭客將其權限從低階使用者提升至完全存取裝置及其資料的權限。

Nightmare Eclipse 以 Windows 應用程式的形式公布了概念驗證(Proof-of-Concept)攻擊程式,使用者需要執行該應用程式才能利用此漏洞。研究員表示,該漏洞適用於 Windows 10、Windows 11(包括最新的 25H2 版本)以及 Windows Server 2025。

安全研究員 Will Dormann 已驗證該漏洞確實有效,並且 Windows Defender 必須啟用才能讓攻擊程式運作。

根據 Nightmare Eclipse 的說法,最新的攻擊程式建立在其先前開發的、名為 RoguePlanet 的攻擊程式之上。微軟已為 RoguePlanet 發布了修補程式,但研究員暗示微軟的修補程式並不充分,而他們最新的攻擊程式證明了可以完全繞過先前的修補程式。

微軟尚未發布 ShieldBreak 漏洞的修補程式。當 TechCrunch 聯繫時,微軟的發言人並未立即發表評論。該漏洞被視為零日漏洞,因為軟體製造商(在此案例中為微軟)在漏洞被公開披露之前,沒有時間進行修補。

這個新零日漏洞的發布,是安全研究員與這家軟體巨頭之間,就該公司處理漏洞報告方式的長期拉鋸戰中的最新一環。

在一系列部落格文章中,該安全研究員聲稱微軟對待他們的方式不當,並且沒有充分處理他們的漏洞報告,暗示研究員別無選擇,只能在網路上公開披露這些漏洞。Nightmare Eclipse 過去曾公布了數個 Windows 漏洞,這些漏洞後來在真實世界的攻擊中被利用,以入侵組織。

五月時,微軟發表了一篇部落格文章,威脅若安全研究員(如 Nightmare Eclipse)將零日漏洞的細節披露於公司披露政策之外,將採取法律行動。該公司因此受到安全社群的強烈批評,許多人表示有過類似與微軟處理漏洞報告的經驗。微軟後來在一篇社群媒體貼文中撤回了這些言論。其原始部落格文章仍保持發布且未修改。

ShieldBreak 的出現,恰好在微軟例行的每月安全修補程式發布日「Patch Tuesday」之後一天。這是連續第二個月,由於公司日益增加使用人工智慧來尋找和清除安全漏洞,修補的數量約達 500 個左右。