近日,安全研究员 Chaotic Eclipse 连续公布两个影响广泛的 Windows 0Day 漏洞——ShieldBreak 与 LegacyHive。前者能够直接绕过微软已经发布的官方补丁,后者则处于无 CVE、无公告、无补丁的“裸奔”状态。这两个漏洞再次敲响警钟:即便第一时间安装补丁,Windows 系统也未必安全。
安全研究员 Chaotic Eclipse 扔下一枚“重磅炸弹”——发布了名为 ShieldBreak 的 0Day 漏洞概念验证(PoC)。这个漏洞的杀伤力在于:它并不攻击某个新漏洞本身,而是直接绕过微软已经发布的 CVE-2026-50656(RoguePlanet)补丁。换句话说,你打了补丁,等于没打。
从技术细节来看,ShieldBreak 的攻击目标是 Microsoft Defender 的恶意软件保护引擎(mpengine.dll),漏洞类型为竞态条件(Race Condition)。攻击者利用该漏洞,可以从普通用户权限直接跃升至 SYSTEM 权限,进而实现任意代码执行。该漏洞的 CVSS 评分为 7.8 分,属于高危级别。
实测结果令人担忧。在 Windows 11 25H2(含 Canary 预览渠道) 上,漏洞利用已完成验证,攻击成功率高达 100%;在 Windows Server 2025 上同样完成验证,成功率也是 100%。此外,Windows 10 及对应的服务器版本同样在受影响范围之内,只是目前的 PoC 暂未提供支持。
更糟的是,在特定条件下,Defender 还会泄露 8 字节的敏感数据,这无疑让事态雪上加霜。

回顾整个事件的时间线,可以清晰地看到微软始终处于被动追赶的状态。2026 年 6 月中旬,微软承认 RoguePlanet 0Day 漏洞的存在,并承诺紧急修复;然而到了 6 月底,研究员便发布了新的 PoC,证明打过补丁的系统仍然可以被攻陷。
2026 年 7 月初,微软发布 CVE-2026-50656 补丁,本以为可以高枕无忧;但就在同月,ShieldBreak 横空出世,刚刚发布的补丁被完全绕过。
这场“补丁追逐战”说明了一个残酷的事实:补丁并未真正终结漏洞,只是迫使攻击者更换了攻击入口。单纯依赖官方补丁,已经无法构成完整的安全防线。
就在 2026 年 7 月“补丁星期二”更新发布仅数小时后,Chaotic Eclipse 再次甩出 LegacyHive——一个针对 Windows 用户配置文件服务(ProfSvc)的 0Day 漏洞。
该漏洞目前处于零 CVE、零公告、零补丁的“三无”状态。其攻击方式是:普通用户可以将管理员注册表配置单元加载到自身的配置文件中,从而直接完成权限提升,让系统控制权轻易易手。
Chaotic Eclipse 并非首次向微软“开炮”。早在 2026 年 5 月,他就接连披露了多个 0Day 漏洞:让 BitLocker 加密保护形同虚设的 YellowKey,权限提升漏洞 GreenPlasma,以及针对 Defender 的系列漏洞 RedSun、UnDefend、BlueHammer 和 MiniPlasma。
他的核心控诉是:微软撤销了他的 MSRC 账户、拒绝接收他的漏洞报告,并且没有给予任何补偿。
微软 MSRC 则公开指责这些披露“不负责任”,并强调了几点立场:这些漏洞未遵循“协同漏洞披露”(CVD)流程;公开 PoC 会让客户直接暴露在攻击风险之中;在正常流程下,微软本可以与研究员合作,在漏洞公开之前完成修复。
言外之意很明显——你不按规矩来,用户成了“人质”。
第一,补丁不等于安全。ShieldBreak 证明,即便第一时间完成更新,系统仍然可能被绕过。
第二,本地提权威胁正在加剧。从 LegacyHive 到 ShieldBreak,攻击者一旦突破边界,权限提升的路径极其通畅。
第三,披露与修复之间正在上演“时间差战争”。研究员与厂商之间的信任破裂,导致漏洞信息几乎与修复同步公开,企业的防御窗口被极度压缩。
面对这种局面,企业不应盲目相信“已打补丁即安全”的心理安慰,而应采取更主动的防御策略:加强本地权限管控,限制普通用户的执行权限;监控 Defender 相关进程的异常行为;同时密切关注非 CVE 漏洞的动态,在补丁空窗期内部署额外的监控手段。