漏洞概述 | |||
漏洞名称 | Windows Defender 权限提升漏洞 | ||
漏洞编号 | QVD-2026-51580 | ||
公开时间 | 2026-08-12 | 影响量级 | 百万级 |
奇安信评级 | 高危 | CVSS 3.1分数 | 7.8 |
威胁类型 | 权限提升 | 利用可能性 | 高 |
POC状态 | 已公开 | 在野利用状态 | 未发现 |
EXP状态 | 已公开 | 技术细节状态 | 已公开 |
危害描述:攻击者成功利用该漏洞后可提升至 SYSTEM 权限,完全控制系统、读写删除任意文件并绕过 Windows Defender 防护。植入的恶意代码会持久化执行,攻击者可窃取敏感数据、安装后门或部署勒索软件。 | |||
01
漏洞详情
>>>>
影响组件
Windows Defender 是 Microsoft Windows 操作系统内置的防病毒和反恶意软件解决方案,负责实时保护系统免受恶意软件威胁。该产品在全球范围内部署广泛,是 Windows 系统安全防护的核心组件。
>>>>
漏洞描述
近日,奇安信CERT监测到 Windows Defender 权限提升漏洞(QVD-2026-51580),该漏洞是对微软 RoguePlanet 漏洞(CVE-2026-50656)补丁的彻底绕过,证明原补丁存在严重缺陷。微软的补丁仅修复了文件系统层面的符号链接攻击,但攻击者使用了更底层的对象管理器符号链接、Cloud Filter API 内容动态切换和 CLFS命名空间等多项技术,完全规避了补丁的防护逻辑。攻击者通过构造恶意云同步环境和双重符号链接陷阱,触发 Windows Defender 扫描后利用 TOCTOU 竞争条件在扫描和清理之间切换文件路径与内容,将恶意代码植入系统目录并通过 WER 任务提权至 SYSTEM。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
>>>>
利用条件
本地用户访问权限。
02
影响范围
>>>>
影响版本
已安装CVE-2026-50656补丁(Engine 1.1.26060.3008及之后版本)的Windows 11 25H2(含Canary通道)、Windows Server 2025
Windows 10及相关服务器版本同样存在漏洞(当前PoC未正式支持)
03
复现情况
目前,奇安信威胁情报中心安全研究员已复现Windows Defender 权限提升漏洞(QVD-2026-51580),成功绕过八月最新补丁,截图如下:

04
处置建议
>>>>
安全更新
密切关注 Microsoft 官方后续 Malware Protection Engine 更新,及时安装针对此绕过的完整补丁。在官方补丁发布前,优先实施下方临时缓解措施。
>>>>
缓解方案
1.启用 Windows Defender 云保护功能。
2.在 PowerShell 中运行
[IO.File]::OpenWrite("$env:windir\\System32\\phoneinfo.dll").Dispose()创建0字节的 phoneinfo.dll 文件。由于 Defender 不会覆盖已存在的该文件,可阻断利用链。
05
参考资料
[1]https://x.com/DarkWebInformer/status/2087267098288435538
声明:本文来自奇安信 CERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。