Windows Defender权限提升漏洞安全风险通告

漏洞概述
漏洞名称 Windows Defender 权限提升漏洞
漏洞编号 QVD-2026-51580
公开时间 2026-08-12 影响量级 百万级
奇安信评级 高危 CVSS 3.1分数 7.8
威胁类型 权限提升 利用可能性
POC状态 已公开 在野利用状态 未发现
EXP状态 已公开 技术细节状态 已公开
危害描述:攻击者成功利用该漏洞后可提升至 SYSTEM 权限,完全控制系统、读写删除任意文件并绕过 Windows Defender 防护。植入的恶意代码会持久化执行,攻击者可窃取敏感数据、安装后门或部署勒索软件。

01

漏洞详情

>>>>

影响组件

Windows Defender 是 Microsoft Windows 操作系统内置的防病毒和反恶意软件解决方案,负责实时保护系统免受恶意软件威胁。该产品在全球范围内部署广泛,是 Windows 系统安全防护的核心组件。

>>>>

漏洞描述

近日,奇安信CERT监测到 Windows Defender 权限提升漏洞(QVD-2026-51580),该漏洞是对微软 RoguePlanet 漏洞(CVE-2026-50656)补丁的彻底绕过,证明原补丁存在严重缺陷。微软的补丁仅修复了文件系统层面的符号链接攻击,但攻击者使用了更底层的对象管理器符号链接、Cloud Filter API 内容动态切换和 CLFS命名空间等多项技术,完全规避了补丁的防护逻辑。攻击者通过构造恶意云同步环境和双重符号链接陷阱,触发 Windows Defender 扫描后利用 TOCTOU 竞争条件在扫描和清理之间切换文件路径与内容,将恶意代码植入系统目录并通过 WER 任务提权至 SYSTEM。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

>>>>

利用条件

本地用户访问权限。

02

影响范围

>>>>

影响版本

已安装CVE-2026-50656补丁(Engine 1.1.26060.3008及之后版本)的Windows 11 25H2(含Canary通道)、Windows Server 2025

Windows 10及相关服务器版本同样存在漏洞(当前PoC未正式支持)

03

复现情况

目前,奇安信威胁情报中心安全研究员已复现Windows Defender 权限提升漏洞(QVD-2026-51580),成功绕过八月最新补丁,截图如下:

04

处置建议

>>>>

安全更新

密切关注 Microsoft 官方后续 Malware Protection Engine 更新,及时安装针对此绕过的完整补丁。在官方补丁发布前,优先实施下方临时缓解措施。

>>>>

缓解方案

1.启用 Windows Defender 云保护功能。

2.在 PowerShell 中运行

[IO.File]::OpenWrite("$env:windir\\System32\\phoneinfo.dll").Dispose()

创建0字节的 phoneinfo.dll 文件。由于 Defender 不会覆盖已存在的该文件,可阻断利用链。

05

参考资料

[1]https://x.com/DarkWebInformer/status/2087267098288435538

声明:本文来自奇安信 CERT,稿件和图片版权均归原作者所有。所涉观点不代表东方安全立场,转载目的在于传递更多信息。如有侵权,请联系rhliu@skdlabs.com,我们将及时按原作者或权利人的意愿予以更正。

上一篇:少见的AI“文字水印”来了,欧盟正在把规则写进全球产品

下一篇:OpenAI推出新网络安全模型GPT-5.6-Cyber,逼谷歌紧急修漏洞