Microsoft 8月Patch Tuesday修補約400個漏洞,包含一個已在野外遭利用的零時差漏洞(CVE 2026 68820)與兩個公開揭露的零時差漏洞 [1][2][5]。 CVE 2026 62832(LegacyHive)是Windows使用者設定檔服務的權限提升漏洞,微軟評估「較可能遭到利用」[2][7][9]。
研究答案

Create a landscape editorial hero image for this Studio Global article: What were the key events and vulnerabilities in Microsoft's August 2026 Patch Tuesday, including the LegacyHive zero-day fix (CVE-2026-62832. Article summary: Microsoft's August 2026 Patch Tuesday, released on August 11, addressed a massive volume of vulnerabilities — estimates range from 398 to 421 CVEs depending on the source — including one actively exploited zero-day and t. Topic tags: general, education, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, cha
Microsoft 在2026年8月11日發布了8月Patch Tuesday更新,修補了大量漏洞——主要安全廠商的估計範圍從398到421個CVE不等,各方普遍認為總數約為「400個」 。這次更新包含一個已在野外遭利用的零時差漏洞、兩個公開揭露的零時差漏洞,以及約62個重大(Critical)等級的漏洞
。在修補發布後數小時內,化名Nightmare Eclipse的研究人員便發布了一個名為ShieldBreak的新攻擊程式,宣稱能繞過微軟上個月的修補
。
Microsoft 修補了遍佈Windows、Office、Azure、Exchange、SharePoint及其他產品的398至421個漏洞 。各來源的CVE統計數字略有不同:
Microsoft 確認唯一一個已在野外遭利用的零時差漏洞是CVE-2026-68820,這是一個存在於Windows Ancillary Function Driver for WinSock(afd.sys)中的權限提升漏洞 。Automox將此驅動程式描述為「驅動幾乎每個端點上Windows socket連線的幕後功臣」
。此漏洞允許已在本機通過身分驗證的攻擊者在受影響的系統上取得SYSTEM等級的存取權限
。
CVE-2026-62832(公開代號為「LegacyHive」)是Windows使用者設定檔服務中的一個權限提升漏洞,起因是在檔案存取前不當解析連結(CWE-59) 。Microsoft 將其評為「重要」(Important),CVSS分數為7.8,並評估遭利用的可能性為「較可能」(More Likely)
。
已通過身分驗證、且擁有另一個本機帳戶憑證的攻擊者,可以執行一個特製應用程式來載入其他使用者的登錄檔(registry hive),進而可能取得管理員權限 。此缺陷影響已修補版本之前的 Windows 10、Windows 11 以及 Windows Server 2022/2025
。
2026年8月12日——也就是Patch Tuesday的隔天——研究人員 Nightmare Eclipse(也稱為Chaotic Eclipse)發布了一個名為 ShieldBreak 的概念驗證攻擊程式 。根據該研究人員的說法,ShieldBreak 能完全繞過微軟在2026年7月對 CVE-2026-50656(「RoguePlanet」)的修補,後者是Microsoft Defender惡意軟體防護引擎(mpengine.dll)中的一個競爭條件權限提升缺陷
。
ShieldBreak 據稱能在已完全更新的 Windows 10、Windows 11 及 Windows Server 系統上授予 NT AUTHORITY\SYSTEM 權限 。此攻擊程式採用了與前身不同的攻擊路徑:RoguePlanet 利用的是涉及虛擬磁碟的檔案系統競爭條件,而 ShieldBreak 則是鉤住使用者模式回呼,在Defender透過Windows Cloud Filter API(cfapi)進行雲端實例化掃描期間,改變檔案內容
。該研究人員表示,這個概念驗證程式在 Windows 11 25H2 和 Windows Server 2025 上達到了「100%的成功率」
。
一些分析師指出,Microsoft 可能已經默默地修補了這個繞過路徑 。然而,截至ShieldBreak發布之時,微軟尚未推出正式修補程式來堵住這個繞過漏洞
。包含Howler Cell在內的獨立研究人員,已在一個完全修補的 Windows 11 Pro 主機上證實成功重現此攻擊
。
ShieldBreak 的發布,是匿名研究人員 Nightmare Eclipse 與 Microsoft 之間日益激烈的爭端中最新的篇章。
自 2026年4月 以來,Nightmare Eclipse 已公開揭露了 九個零時差漏洞攻擊程式,包括先前命名為 RedSun、UnDefend、BlueHammer、YellowKey、GreenPlasma 和 MiniPlasma 的缺陷 。其中三個——BlueHammer、RedSun 和 UnDefend——已確認在野外被利用,並被加入CISA已知遭利用漏洞目錄(KEV)
。
2026年5月27日,Microsoft 安全回應中心(MSRC)發布了一篇文章,威脅要對該研究人員提起刑事訴訟 。Microsoft 也關閉了該研究人員在GitHub(微軟所有)和GitLab上的帳號
。此舉引發了安全社群的強烈反彈
。到 2026年6月1日,Microsoft 部分收回了其威脅,公開澄清它「無意對進行或發布其安全研究的個人採取行動」
。
即使在爭議期間,Nightmare Eclipse 仍持續發布零時差漏洞攻擊程式,而 ShieldBreak 正是在2026年8月Patch Tuesday發布後隨即登場 。該研究人員聲稱,先前透過官方管道提交的漏洞報告遭到微軟忽略,因此才促使他進行公開揭露
。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
Microsoft 8月Patch Tuesday修補約400個漏洞,包含一個已在野外遭利用的零時差漏洞(CVE 2026 68820)與兩個公開揭露的零時差漏洞 [1][2][5]。
Microsoft 8月Patch Tuesday修補約400個漏洞,包含一個已在野外遭利用的零時差漏洞(CVE 2026 68820)與兩個公開揭露的零時差漏洞 [1][2][5]。 CVE 2026 62832(LegacyHive)是Windows使用者設定檔服務的權限提升漏洞,微軟評估「較可能遭到利用」[2][7][9]。
研究人員Nightmare Eclipse在Patch Tuesday後幾小時便發布ShieldBreak攻擊程式,宣稱能繞過微軟7月對RoguePlanet漏洞(CVE 2026 50656)的修補,在已完全更新的系統上取得SYSTEM權限 [17][18][35]。