Microsoft Defender 才剛修好又被繞過:ShieldCrash 零時差漏洞為何值得企業警戒?

微軟才剛發布 9 月例行安全更新,Microsoft Defender 卻又被公開一個新的零時差漏洞。

9 月 9 日,資安研究員 Nightmare Eclipse 公開名為 ShieldCrash 的 Proof-of-Concept(PoC),聲稱可繞過微軟日前針對 Defender 漏洞 ShieldBreak(CVE-2026-69414 所推出的修補機制。更值得注意的是,研究員宣稱,即使 Windows 10、Windows 11 與 Windows Server 已經安裝 9 月安全更新,仍可能透過 ShieldCrash 讓攻擊者以 SYSTEM 權限讀取任意檔案

目前 Microsoft 尚未針對 ShieldCrash 公布正式 CVE 或完整修補方案,因此企業不應直接把研究員公開的 PoC 視為已經被 Microsoft 官方確認的漏洞。不過,從防禦角度來看,這起事件已經值得企業立即關注。

最值得注意的不是「又一個零時差」,而是「修補竟然可以被繞過」

ShieldCrash 的特殊之處,在於它並不是突然冒出來、完全獨立的一個漏洞。

它其實延續了一條非常值得企業注意的攻擊鏈:

RoguePlanet → ShieldBreak → ShieldCrash

今年 6 月,研究員先揭露 Microsoft Defender 的 RoguePlanet 漏洞;微軟在 7 月進行修補。之後研究員又發現 ShieldBreak(CVE-2026-69414),指出可以繞過先前的修補。微軟再於 9 月初針對 ShieldBreak 推出修正,但不到一週,ShieldCrash 又被公開,研究員宣稱可以再次繞過這次修補。

這代表一個非常重要的資安問題:

企業以為「漏洞已修好」,不代表原本的攻擊面真的已經消失。

如果修補只封住研究人員已經找到的攻擊路徑,而沒有把底層的權限控管或程式處理邏輯一起修正,攻擊者仍可能從另一條路進入。

這也是為什麼資安團隊不能只看「Patch Tuesday 有沒有更新完成」,還必須持續確認漏洞是否真的被有效緩解。

SYSTEM 權限到底有多嚴重?

很多人看到「SYSTEM」可能沒有概念。

在 Windows 環境中,SYSTEM 是非常高權限的本機安全性帳戶。一般使用者即使已經登入電腦,也不代表可以任意存取所有系統檔案;但如果攻擊者成功取得 SYSTEM 層級的操作能力,權限就會大幅提升。

目前公開的 ShieldCrash PoC,研究員聲稱主要展示的是:

以 SYSTEM 權限讀取任意檔案。

這點需要精確理解。

目前並不是「只要 ShieldCrash 成功,就可以立刻完全控制整台電腦」。研究員自己也表示,目前 PoC 主要展示任意檔案讀取,尚未提供完整的 SYSTEM shell 或任意寫入能力。

但從防禦角度來看,SYSTEM 層級的任意讀檔仍然不能輕忽。

因為企業電腦裡可能包含:

  • 系統設定與安全性設定
  • 應用程式設定檔
  • API 金鑰與服務帳號資訊
  • 憑證或其他敏感資訊
  • 企業內部文件
  • 應用程式所留下的機敏資料
  • 部分 Windows 安全性資料

因此,「只能讀、不能寫」不代表風險很低。

如果攻擊者已經能在端點上執行低權限程式,再利用 Defender 本身的高權限元件取得 SYSTEM 層級讀檔能力,下一步就可能是尋找認證資訊、敏感設定或其他可以協助橫向移動的資料。

換句話說,ShieldCrash 真正值得企業關注的,是它可能成為攻擊鏈中的「權限提升與資訊蒐集工具」。

為什麼 Defender 反而成為攻擊者研究的目標?

這也是這次事件最值得資安主管思考的地方。

過去企業常把 EDR、AV、Endpoint Security 視為「保護電腦的東西」,因此容易產生一個直覺:

安全軟體本身應該比一般應用程式更安全。

但實際上,安全軟體往往擁有非常高的權限,而且需要深入 Windows 核心、檔案系統、程序、服務與其他系統元件。

也因此,一旦安全產品本身出現權限控管問題,影響反而可能比一般應用程式漏洞更值得注意。

這不是只有 Microsoft Defender 的問題。

近期 Nightmare Eclipse 也陸續公開針對其他資安產品的漏洞,包括 Kaspersky Endpoint Security、Avast,以及 CrowdStrike Falcon 等。這反映出一個越來越明顯的趨勢:

攻擊者開始把「企業用來防禦攻擊的工具」本身,也當成攻擊面。

「已經更新」不等於「可以放心」

對企業 IT 與資安團隊來說,目前最實際的問題不是要不要更新。

答案當然是:

該更新還是要更新。

ShieldBreak 的官方漏洞資料顯示,Microsoft Malware Protection Engine 的受影響版本低於 1.1.26080.3;Microsoft 已針對 ShieldBreak 提供修正。

因此企業首先仍應確認 Defender Malware Protection Engine、病毒碼與相關安全元件是否維持自動更新,以及實際版本是否已經達到 Microsoft 公布的修補版本。

但現在真正需要多做一步。

如果企業已經安裝 9 月更新,不要因此直接把 Defender 相關風險標示為「已解決」。

因為目前 ShieldCrash 的公開說法正是在挑戰這個假設:研究員宣稱,即使套用最新更新,特定條件下仍然存在相同類型的高權限操作路徑。

資安團隊現在應該做什麼?

在 Microsoft 尚未針對 ShieldCrash 發布正式修補前,企業可以先從「降低攻擊成功後的影響」著手。

第一,確認 Defender 與 Malware Protection Engine 的實際版本,不要只確認 Windows Update 顯示「已完成」。

第二,持續監控端點上的異常權限提升行為。 特別是低權限使用者程序突然出現高權限操作、異常存取敏感系統檔案,或安全軟體程序出現不符合正常行為的檔案存取活動。

第三,確認 EDR、SIEM 或 SOC 是否真的能看到這類異常。

這一點非常重要。

如果安全產品本身成為攻擊面,企業不能只依賴「該產品自己告訴我它沒有問題」。還需要透過其他層級的監控機制,觀察端點、帳號、程序與檔案存取行為。

第四,針對高價值端點降低橫向移動風險。

例如網域管理員工作站、財務系統管理主機、伺服器管理端點等,不應與一般辦公環境採取完全相同的權限與網路存取策略。

這次事件真正提醒企業的是「安全工具也不是信任邊界」

從資安專家的角度來看,ShieldCrash 最值得注意的地方,其實不是又出現一個新的漏洞名稱。

而是它再次提醒企業:

不要把「有安裝資安產品」直接等同於「這台主機就是安全的」。

Defender、EDR、AV、SIEM、NDR 都是防禦工具,但這些工具同樣存在程式碼、權限、服務與介面,也因此可能成為攻擊面。

更值得注意的是,這次漏洞揭露還呈現出另一個趨勢:漏洞修補與漏洞繞過之間的時間正在縮短。

從 RoguePlanet 到 ShieldBreak,再到 ShieldCrash,攻擊者不是每次都從零開始,而是會研究上一個修補到底改了什麼,再尋找下一個可以利用的缺口。

因此,企業的漏洞管理不應只停留在:

「這個 CVE 有沒有 Patch?」

更成熟的做法應該是:

「Patch 完成之後,這個攻擊路徑真的被關掉了嗎?」

這也是 ShieldCrash 對企業最大的警示。

目前 ShieldCrash 尚未有 Microsoft 正式 CVE 與官方修補資訊,企業應持續追蹤 Microsoft Security Response Center 的後續公告。在正式修補推出前,最重要的不是恐慌停用 Defender,而是確認版本、強化端點監控、降低高權限帳號暴露,並提高對異常 SYSTEM 層級活動的偵測能力。

因為真正危險的,從來不是「有漏洞」這件事本身,而是企業不知道漏洞已經被繞過,卻仍以為自己已經修好了。