2026 年 9 月 11 日,安恒威胁情报中心披露:知名零日漏洞研究员 Nightmare Eclipse(又名 MSNightmare)再次公开微软 Defender 的零日漏洞利用概念验证代码,代号 ShieldCrash。该漏洞可绕过日前刚刚修复的 ShieldBreak(CVE-2026-69414)补丁,允许攻击者以 SYSTEM 权限读取任意文件,并且可在已安装九月补丁的 Windows 系统上工作——这是该研究员公开的第 11 个微软零日漏洞。
把补丁链拉开看,问题更值得玩味:ShieldBreak 本身是针对另一个零日 RoguePlanet(CVE-2026-50656)补丁的绕过,而 RoguePlanet 已于 7 月修复。两个漏洞都允许攻击者在完全打补丁的 Windows 10、11 与 Server 上拿到 SYSTEM 权限。ShieldCrash 目前的能力边界是读文件,暂不支持任意写入或获取完整 SYSTEM shell,但“以 SYSTEM 读任意文件”已足以取走凭据、配置与业务数据,这也是微软尚未给出修复时间表时最需要防范的部分。
更值得警惕的是猎杀面在扩大:该研究员此次把目标从操作系统延伸到安全厂商自身的终端产品——影响 CrowdStrike Falcon 的零日 FalconFlank(滥用微软 Office 恶意宏修复功能实现提权,安全专家 Kevin Beaumont 已确认有效),以及针对卡巴斯基与 Avast 的提权漏洞 HardBreacher 与 PrettyPrague。杀毒与 EDR 这类“安全底座”一旦失守,等于给攻击者发了免检通行证。
对安全团队,这组漏洞给出的工程结论是:单点补丁无法收敛风险。当一个补丁本身可以被下一个绕过击穿时,稳态只能是分层防御——把 EDR 与杀毒软件纳入资产清单与版本治理,对内核与安全软件进程启用凭据保护(LSA 保护、Credential Guard)与受控文件夹访问,限制本地低权账号对安全组件二进制的写入权限,并把“打了补丁仍存在可用利用链”作为默认假设写进威胁模型。