8 月 18 日消息,安全研究人员 Nightmare Eclipse 于 8 月 13 日发文披露,微软 Microsoft Defender 存在一项被命名为 ShieldBreak 的零日漏洞。该安全漏洞源于微软此前对 RoguePlanet 漏洞(CVE-2026-50656)修复不彻底,可能导致任意 Windows 账户被提升至 SYSTEM 权限,进而实现对设备的完全控制。

对此,微软随后发文确认,相关问题存在于 Microsoft Defender 所使用的恶意软件防护引擎 Microsoft Malware Protection Engine 中,目前官方正在推进漏洞修复工作。
IT之家了解到,ShieldBreak 与今年 6 月曝光的 Defender 漏洞 Rogue Planet(CVE-2026-50656,CVSS 评分 7.8)存在一定关联。CVE-2026-50656 属于典型的权限提升漏洞,攻击者可借助该漏洞以 SYSTEM 权限运行 Shell,随后在 Windows 系统中执行任意代码。
尽管微软已于 7 月发布安全更新,并表示“修复 Rogue Planet 漏洞”,但 Nightmare Eclipse 此前指出,微软实际上并未彻底堵上这一安全风险。相关概念验证(PoC)在经过调整后,依然可以在已安装安全补丁的 Windows 设备上运行。
虽然 ShieldBreak 和 Rogue Planet 都将 Microsoft Defender 作为攻击目标,但两者的攻击原理和利用方式并不相同。Rogue Planet 主要通过修改 Defender 的文件操作路径实施攻击,而 ShieldBreak 则利用 API 回调执行过程中的时间窗口,在 Defender 扫描文件时替换其实际读取内容,从而完成漏洞利用。
