微软未修补之际,研究员公开新 Windows 零日漏洞
TechCrunch
2小时前
Ai 焦点
安全研究员公开新的 Windows 零日漏洞,微软尚未发布补丁,事件也再度引发对其漏洞披露政策的讨论。
有帮助
No.帮助

一名安全研究员公开了名为 ShieldBreak 的 Windows 零日漏洞利用方式。该漏洞涉及 Windows 内置安全组件 Windows Defender,攻击一旦成功,低权限账户可被提升为对设备和数据的完全控制权限。

漏洞影响多个版本

根据研究员 Nightmare Eclipse 的说法,ShieldBreak 可在 Windows 10、Windows 11 以及 Windows Server 2025 上运行,其中包括最新的 Windows 11 25H2 版本。其公开的概念验证程序以 Windows 应用形式发布,需要用户主动运行后才会触发漏洞。

安全研究员 Will Dormann 表示,他已验证该漏洞可以生效,并确认攻击成立的前提之一是目标设备启用了 Windows Defender。

  • 影响系统包括 Windows 10、Windows 11 和 Windows Server 2025
  • 漏洞利用依赖 Windows Defender 处于启用状态
  • 公开内容为概念验证程序,而非补丁

微软暂未提供修补

截至 TechCrunch 报道时,微软尚未发布针对 ShieldBreak 的安全更新。微软发言人在回应媒体询问时也未立即置评。由于厂商在漏洞细节公开前没有完成修补,这一问题被归入零日漏洞。

这次披露发生在微软每月例行安全更新“补丁星期二”之后仅一天。报道提到,微软最近两个月的补丁数量都接近 500 个漏洞,显示其当前修复节奏仍然密集。

披露政策再起争议

Nightmare Eclipse 在多篇博文中称,微软对其漏洞报告处理不足,沟通方式也存在问题,因此选择公开相关漏洞。该研究员此前披露的多个 Windows 漏洞中,部分后来已被用于针对机构的真实攻击。

今年 5 月,微软曾发文警告称,若安全研究人员在公司披露政策之外公开零日漏洞细节,可能面临法律行动。这一表态随后在安全社区引发反弹,不少研究人员称自己也有类似经历。此后微软对相关说法有所收回,但原始博文仍保持在线。

报道还提到,微软正越来越多地使用 AI 发现和清理安全缺陷,这也推动其近期每月修补漏洞的数量维持在高位。

打赏
$0
点赞
0
收藏
0
浏览量 15
HKWDB提醒,请广大读者理性看待区块链,切实提高风险意识,警惕各类虚拟代币发行与炒作, 站内所有内容仅系市场信息或相关方观点,不构成任何形式投资建议。如发现站内内容含敏感信息,可点击“举报”,我们会及时处理。
提交
评论 0
最热
最新
还没有人评论哦~快抢沙发吧!
相关阅读
web3: Uber Freight调查数据泄露 黑客组织称已入侵
Uber Freight调查疑似数据泄露,Helix 声称窃取邮箱和云端文件,公司称运营未受影响。
TechCrunch
·2026-08-13 01:24:00
11
web3: 外媒:CLARITY法案受阻不改Ripple推进XRP布局
外媒称,CLARITY 法案延后之际,Ripple 仍可依靠 OCC 牌照路径推进托管、稳定币和支付业务,XRP 布局未必停滞。
Coinpaper
·2026-08-13 01:23:57
10
Automattic旗下Mesh登陆安卓平台
Automattic 旗下 Mesh 上线 Android,并继续推进与 Beeper 的联动及 AI 功能。
TechCrunch
·2026-08-13 01:23:55
10
CoreWeave财报后大涨18%,多家投行上调目标价
CoreWeave 二季度业绩超预期并上调 2026 年展望,带动股价大涨,多家投行同步上调目标价。
Coinpaper
·2026-08-13 01:23:52
9
web3: Tx旗下XRPL跨链桥漏洞致近20万枚XRP被盗
Tx 旗下 XRPL 跨链桥因存款识别漏洞被盗约 19.99 万枚 XRP,项目方已暂停服务并评估补偿。
Coinpaper
·2026-08-13 01:23:49
6
查看更多