首页 > 安全公告 > 正文

关于Windows Defender 权限提升漏洞 (QVD-2026-51580) 的安全公告

来源:时间:2026-08-12点击数:

大工网安告[2026028]

一、 情况分析

Windows Defender 是 Microsoft Windows 操作系统内置的防病毒和反恶意软件解决方案,负责实时保护系统免受恶意软件威胁。该产品在全球范围内部署广泛,是 Windows 系统安全防护的核心组件。

近日,监测到 Windows Defender 权限提升漏洞(QVD-2026-51580),该漏洞是对微软 Rogue Planet 漏洞 (CVE-2026-50656) 补丁的彻底绕过,证明原补丁存在严重缺陷。微软的补丁仅修复了文件系统层面的符号链接攻击,但攻击者使用了更底层的对象管理器符号链接、Cloud Filter API 内容动态切换和 CLFS命名空间等多项技术,完全规避了补丁的防护逻辑。攻击者通过构造恶意云同步环境和双重符号链接陷阱,触发 Windows Defender 扫描后利用 TOCTOU 竞争条件在扫描和清理之间切换文件路径与内容,将恶意代码植入系统目录并通过 WER 任务提权至 SYSTEM。目前该漏洞PoC和技术细节已公开。

威胁类型:权限提升。

技术类型:TOCTOU 竞争条件、符号链 接劫持、DLL 侧加载。

危害描述:攻击者成功利用该漏洞后可提升至 SYSTEM 权限,完全控制系统、读写删除任意文件并绕过 Windows Defender 防护。植入的恶意代码会持久化执行,攻击者可窃取敏感数据、安装后门或部署勒索软件。

二、 影响版本

已安装CVE-2026-50656补丁(Engine 1.1.26060.3008及之后版本)的 Windows 11 25H2(含Canary通道)、Windows Server 2025 Windows 10及相关服务器版本同样存在漏洞。

三、 处置建议

修复解决方案(含漏洞补丁):

密切关注 Microsoft 官方后续 Malware Protection Engine 更新,及时安装针对此绕过的完整补丁。在官方补丁发布前,优先实施下方缓解措施。

临时缓解方案:

1.启用 Windows Defender 云保护功能。

2.在 PowerShell 中运行 [IO.File]::OpenWrite("$env:windir\System32\phoneinfo.dll").Dispose()

创建0 字节的 phoneinfo.dll 文件。由于 Defender 不会覆盖已存在的该文件,可阻断利用链。


地址:大连市甘井子区凌工路2号,大连理工大学 邮编:116024

电话:0411-84708645 copyright2013 大连理工大学网络与信息化中心