大工网安告[2026028]
一、 情况分析
Windows Defender 是 Microsoft Windows 操作系统内置的防病毒和反恶意软件解决方案,负责实时保护系统免受恶意软件威胁。该产品在全球范围内部署广泛,是 Windows 系统安全防护的核心组件。
近日,监测到 Windows Defender 权限提升漏洞(QVD-2026-51580),该漏洞是对微软 Rogue Planet 漏洞 (CVE-2026-50656) 补丁的彻底绕过,证明原补丁存在严重缺陷。微软的补丁仅修复了文件系统层面的符号链接攻击,但攻击者使用了更底层的对象管理器符号链接、Cloud Filter API 内容动态切换和 CLFS命名空间等多项技术,完全规避了补丁的防护逻辑。攻击者通过构造恶意云同步环境和双重符号链接陷阱,触发 Windows Defender 扫描后利用 TOCTOU 竞争条件在扫描和清理之间切换文件路径与内容,将恶意代码植入系统目录并通过 WER 任务提权至 SYSTEM。目前该漏洞PoC和技术细节已公开。
威胁类型:权限提升。
技术类型:TOCTOU 竞争条件、符号链 接劫持、DLL 侧加载。
危害描述:攻击者成功利用该漏洞后可提升至 SYSTEM 权限,完全控制系统、读写删除任意文件并绕过 Windows Defender 防护。植入的恶意代码会持久化执行,攻击者可窃取敏感数据、安装后门或部署勒索软件。
二、 影响版本
已安装CVE-2026-50656补丁(Engine 1.1.26060.3008及之后版本)的 Windows 11 25H2(含Canary通道)、Windows Server 2025 Windows 10及相关服务器版本同样存在漏洞。
三、 处置建议
修复解决方案(含漏洞补丁):
密切关注 Microsoft 官方后续 Malware Protection Engine 更新,及时安装针对此绕过的完整补丁。在官方补丁发布前,优先实施下方缓解措施。
临时缓解方案:
1.启用 Windows Defender 云保护功能。
2.在 PowerShell 中运行 [IO.File]::OpenWrite("$env:windir\System32\phoneinfo.dll").Dispose()
创建0 字节的 phoneinfo.dll 文件。由于 Defender 不会覆盖已存在的该文件,可阻断利用链。