微软2026年8月补丁星期二共修复约400个漏洞,其中包含一个已遭野外利用的零日漏洞(WinSock驱动的CVE 2026 68820)和两个已公开披露的零日漏洞[1][2][5]。 研究人员Nightmare Eclipse在补丁发布后仅数小时便公开了名为ShieldBreak的利用工具,声称可完全绕过微软7月为RoguePlanet(CVE 2026 50656)发布的补丁,在全面更新的Windows 10、Windows 11及Windows Server 2025上获取SYSTEM级权限[2][4][5]。
研究答案

Create a landscape editorial hero image for this Studio Global article: What were the key events and vulnerabilities in Microsoft's August 2026 Patch Tuesday, including the LegacyHive zero-day fix (CVE-2026-62832. Article summary: Microsoft's August 2026 Patch Tuesday, released on August 11, addressed a massive volume of vulnerabilities — estimates range from 398 to 421 CVEs depending on the source — including one actively exploited zero-day and t. Topic tags: general, education, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, cha
微软已于8月11日发布2026年8月补丁星期二更新,修复了数量庞大的漏洞——多家安全厂商估算在398至421个CVE之间,业界普遍同意总数"约400个"。本次更新包含一个已在野外被利用的零日漏洞、两个已公开披露的零日漏洞,以及约62个严重等级漏洞
。而在补丁发布后数小时内,化名Nightmare Eclipse的安全研究人员便发布了新的利用工具ShieldBreak,声称可绕过微软上月刚刚发布的补丁
。
微软本次修复了Windows、Office、Azure、Exchange、SharePoint及其他产品中398至421个漏洞。不同来源给出的CVE数量略有差异:
微软确认已被野外利用的唯一零日漏洞为CVE-2026-68820,这是一个位于Windows WinSock辅助功能驱动(afd.sys)中的权限提升漏洞。Automox将其描述为"实际上每个终端上Windows套接字连接背后的驱动"
。该漏洞允许本地认证攻击者在受影响系统上获取SYSTEM级访问权限
。
CVE-2026-62832被公开命名为"LegacyHive",是Windows用户配置文件服务中的一个权限提升漏洞,源于文件访问前不正确的链接解析(CWE-59)。微软将其评级为重要,CVSS评分为7.8,并评估利用可能性为"较可能"
。
拥有第二个本地账户凭据的认证攻击者可以运行特制应用程序,加载其他用户的注册表配置单元,从而可能获得管理员权限。该漏洞在补丁发布前影响Windows 10、Windows 11及Windows Server 2022/2025
。
2026年8月12日——补丁星期二次日——研究人员Nightmare Eclipse(也以Chaotic Eclipse之名出现)发布了一个名为ShieldBreak的概念验证利用工具。据该研究人员称,ShieldBreak完全绕过了微软2026年7月为CVE-2026-50656("RoguePlanet")发布的补丁,后者是微软Defender恶意软件防护引擎(mpengine.dll)中的一个竞争条件权限提升漏洞
。
ShieldBreak据称可在完全更新的Windows 10、Windows 11及Windows Server系统上授予NT AUTHORITY\SYSTEM权限。该利用工具采用了与其前身不同的攻击路径:RoguePlanet利用涉及虚拟磁盘的文件系统竞争条件,而ShieldBreak则通过Windows云过滤器API(cfapi)挂接用户模式回调,在Defender云水化扫描过程中更改文件内容
。该研究人员表示,该概念验证工具在Windows 11 25H2和Windows Server 2025上实现了"100%的成功率"
。
部分分析师指出,微软可能已静默修复了该绕过向量。然而,截至ShieldBreak发布之时,尚无微软官方补丁可封堵该绕过路径
。包括Howler Cell在内的独立研究人员已在完全更新的Windows 11 Pro主机上成功复现该利用
。
ShieldBreak的发布是匿名研究人员Nightmare Eclipse与微软之间不断升级争端的最新篇章。
自2026年4月以来,Nightmare Eclipse已公开披露了9个零日利用工具,包括此前命名的RedSun、UnDefend、BlueHammer、YellowKey、GreenPlasma和MiniPlasma。其中三个——BlueHammer、RedSun和UnDefend——已被确认在野外被利用,并被纳入CISA已知被利用漏洞(KEV)目录
。
2026年5月27日,微软安全响应中心(MSRC)发布文章,威胁对该研究人员提起刑事诉讼。微软还封禁了该研究员在GitHub(微软旗下)和GitLab上的账号
。此举引发安全社区的强烈反弹
。至2026年6月1日,微软部分收回其威胁,公开澄清其"无意对进行或发布安全研究的个人采取法律行动"
。
在整个争端过程中,Nightmare Eclipse持续发布零日漏洞利用工具,ShieldBreak正是在2026年8月补丁星期二发布后立即登场。该研究人员声称,此前通过微软官方渠道提交的漏洞报告被忽视,从而促使其公开披露
。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
微软2026年8月补丁星期二共修复约400个漏洞,其中包含一个已遭野外利用的零日漏洞(WinSock驱动的CVE 2026 68820)和两个已公开披露的零日漏洞[1][2][5]。
微软2026年8月补丁星期二共修复约400个漏洞,其中包含一个已遭野外利用的零日漏洞(WinSock驱动的CVE 2026 68820)和两个已公开披露的零日漏洞[1][2][5]。 研究人员Nightmare Eclipse在补丁发布后仅数小时便公开了名为ShieldBreak的利用工具,声称可完全绕过微软7月为RoguePlanet(CVE 2026 50656)发布的补丁,在全面更新的Windows 10、Windows 11及Windows Server 2025上获取SYSTEM级权限[2][4][5]。
自2026年4月以来,Nightmare Eclipse已累计公开9个零日漏洞,微软此前曾威胁采取法律行动,后在安全社区强烈反弹下部分收回立场[2][4][11]。