一位安全研究员公开披露了一个影响最新版本Windows的新漏洞,该漏洞可让黑客获取用户设备及数据的系统级访问权限。此前数周,微软曾以法律行动威胁这位研究员,要求其不得公开未知软件漏洞。
这一新漏洞被命名为"ShieldBreak",是安全研究员Nightmare Eclipse近期持续披露的最新成果。该研究员近几个月来已陆续公开了多个影响微软产品(包括Windows)的漏洞细节。
根据Nightmare Eclipse发布的帖子,ShieldBreak利用了Windows内置安全与反恶意软件引擎Windows Defender中的一个缺陷。攻击成功后,黑客可将权限从低级别用户提升至对设备及其数据的完全访问权限。
Nightmare Eclipse以Windows应用程序的形式发布了概念验证漏洞利用代码,要求用户运行该程序来触发漏洞。研究员表示,该漏洞适用于Windows 10、Windows 11(包括最新的25H2版本)以及Windows Server 2025。
安全研究员Will Dormann验证了该漏洞的有效性,并确认漏洞触发需要Windows Defender处于启用状态。
ShieldBreak是在Nightmare Eclipse此前开发的漏洞RoguePlanet基础上进一步演进的成果。微软曾针对RoguePlanet发布补丁,但Nightmare Eclipse暗示微软的修复并不彻底,而新漏洞正是对该补丁的完整绕过。
目前微软尚未针对ShieldBreak漏洞发布补丁。微软发言人在被TechCrunch联系时未立即作出回应。由于软件厂商(即微软)在漏洞公开披露前未获任何修复时间,该漏洞被定性为零日漏洞。
此次新零日漏洞的发布,是这位安全研究员与这家软件巨头之间长期博弈的最新一幕。双方的矛盾根源在于微软对漏洞报告的处理方式。
在一系列博客文章中,该研究员声称微软对其态度恶劣、未能妥善处理漏洞报告,并暗示自己别无选择,只能将漏洞公开发布在网上。Nightmare Eclipse此前披露的多个Windows漏洞,后来已被用于真实攻击,成功入侵多个组织。
今年5月,微软发布博客文章,威胁将对Nightmare Eclipse等在公司披露政策之外公开零日漏洞细节的安全研究员采取法律行动。此举遭到安全社区的强烈批评,许多人反映有过类似的遭遇。微软随后在社交媒体上作出收回性表态,但原博客文章至今仍保持原样,未作任何修改。
ShieldBreak的公开时间恰在微软定期月度安全补丁(即"补丁星期二")发布的次日。这是连续第二个月补丁数量达到约500个,主要原因是微软正日益借助AI来发现和清除安全漏洞。
Q&A
Q1:ShieldBreak漏洞是什么?会造成什么影响?
A:ShieldBreak是安全研究员Nightmare Eclipse发现并公开的Windows零日漏洞,利用了Windows Defender中的缺陷。攻击者可通过让用户运行一个特制的Windows应用程序来触发漏洞,从而将权限从普通用户提升至系统级完全访问权限。该漏洞影响Windows 10、Windows 11(含最新25H2版本)及Windows Server 2025,目前微软尚未发布补丁。
Q2:微软此前是如何回应Nightmare Eclipse披露漏洞的?
A:微软于今年5月发布博客文章,威胁对在其披露政策外公开零日漏洞的安全研究员采取法律行动,Nightmare Eclipse是主要针对对象之一。此举引发安全社区强烈反弹,大量研究人员公开批评微软对漏洞报告处理不当。微软随后在社交媒体上发文软化立场,但原博客至今未修改或删除。
Q3:ShieldBreak和此前的RoguePlanet漏洞有什么关系?
A:ShieldBreak是在Nightmare Eclipse此前披露的RoguePlanet漏洞基础上演进而来的。微软曾针对RoguePlanet发布安全补丁,但Nightmare Eclipse认为该修复不够彻底,ShieldBreak正是对这一补丁的完整绕过,说明微软的修复方案存在残余安全隐患。