微軟確認正喺現實世界中被利用嘅零日漏洞係CVE-2026-68820,一個影響Windows Ancillary Function Driver for WinSock(afd.sys)嘅權限提升漏洞 。Automox將呢個漏洞形容爲「實際上每個端點都喺度用嘅Windows Socket連接嘅驅動程式」
。呢個漏洞容許本機已通過驗證嘅攻擊者喺受影響系統上獲得SYSTEM權限
。
CVE-2026-62832,公開稱爲「LegacyHive」,係一個影響Windows用戶設定檔服務嘅權限提升漏洞,源於喺檔案存取之前不當嘅鏈結解析(CWE-59) 。微軟將佢評爲重要等級,CVSS分數7.8,並評估利用可能性爲「更有可能」
。
一個已通過驗證嘅攻擊者,如果有第二個本機帳戶嘅憑證,就可以執行一個特製嘅應用程式,載入另一個用戶嘅登錄檔Hive,從而可能獲得管理員權限 。呢個漏洞影響Windows 10、Windows 11同Windows Server 2022/2025未更新嘅版本
。
2026年8月12日——Patch Tuesday嘅第二日——研究員Nightmare Eclipse(又名Chaotic Eclipse)發布咗一個概念驗證攻擊技術,叫做ShieldBreak 。根據呢位研究員嘅講法,ShieldBreak係一個完全繞過微軟2026年7月爲CVE-2026-50656(「RoguePlanet」)修補嘅方法,呢個漏洞係一個影響**Microsoft Defender惡意軟件防護引擎(mpengine.dll)**嘅競爭條件(Race Condition)權限提升漏洞
。
ShieldBreak據報道可以喺完全更新嘅Windows 10、Windows 11同Windows Server系統上獲得NT AUTHORITY\SYSTEM權限 。呢個攻擊技術用咗一個同之前唔同嘅路徑:RoguePlanet利用嘅係涉及虛擬磁碟嘅檔案系統競爭條件,而ShieldBreak就通過Windows Cloud Filter API(cfapi)鉤住(hook)用戶模式嘅回調函數,喺Defender嘅雲端水化掃描(cloud-hydration scan)期間更改檔案內容
。呢位研究員話呢個概念驗證攻擊技術喺Windows 11 25H2同Windows Server 2025上達到「100%成功率」
。
有啲分析員指出微軟可能已經靜雞雞噉修補咗呢個繞過途徑 。不過,截至ShieldBreak發布嘅時候,微軟仲未提供官方修補程式嚟堵塞呢個繞過方法
。獨立研究員,包括Howler Cell,已經確認成功喺完全更新嘅Windows 11 Pro主機上重現咗呢個攻擊
。
ShieldBreak嘅發布係微軟同匿名研究員Nightmare Eclipse之間不斷升級嘅爭議嘅最新一章。
由2026年4月開始,Nightmare Eclipse已經公開披露咗9個零日攻擊技術,包括之前叫做RedSun、UnDefend、BlueHammer、YellowKey、GreenPlasma同MiniPlasma嘅漏洞 。其中三個——BlueHammer、RedSun同UnDefend——已經被確認喺現實世界中被利用,並被加入咗CISA已知被利用漏洞(KEV)目錄
。
2026年5月27日,微軟安全響應中心(MSRC)發布咗一篇網誌,威脅要對呢位研究員提出刑事訴訟 。微軟亦都停用咗呢位研究員喺GitHub(微軟擁有)同GitLab上嘅帳戶
。呢個舉動引發咗安全社群嘅強烈反彈
。到咗2026年6月1日,微軟部分收返咗佢嘅威脅,公開澄清佢「無意對進行或發布其安全研究嘅個人採取行動」
。
儘管受到威脅,Nightmare Eclipse仍然繼續發布零日攻擊技術,ShieldBreak就係喺2026年8月Patch Tuesday發布之後立即出現 。呢位研究員聲稱之前通過微軟官方渠道提交嘅漏洞報告被無視,所以先至會公開披露
。