微软Windows系统曝出三个新漏洞 可绕过安全防护并远程安装恶意软件
网络安全研究人员近日揭露了至少三个新的Windows系统漏洞。这些漏洞可能允许攻击者在已经安装安全补丁的Windows计算机上获取系统最高权限。这三大威胁主要包括名为“下载更多内存”的内存配置芯片漏洞、“ShieldBreak”零日漏洞,以及一种可以通过远程桌面协议远程安装恶意软件的“即插即黑”攻击。

在巴尔的摩举行的2026年USENIX安全研讨会上,来自伯明翰大学和杜伦大学的研究人员展示了“下载更多内存”漏洞。该漏洞利用了消费级内存模块缺乏写入保护的缺陷,允许黑客在无需物理接触设备的情况下,绕过Windows 11的安全机制并获取系统权限。任何人都可以远程重写负责向计算机报告内存容量的串行存在检测配置芯片,向计算机发送虚假信息,使其误以为安装了实际容量两倍的内存。这种虚假数据会欺骗内存控制器映射出与真实地址重叠的额外伪地址,从而为攻击者创建内存后门,避开操作系统和处理器的安全与访问控制机制。
这一漏洞的潜在危害巨大,可能导致黑客重新启用带有已知缺陷的旧版驱动程序、禁用反恶意软件、侵入基于虚拟化的安全隔离区、篡改企业设备管理设置,甚至绕过游戏常用的内核级反作弊系统。伯明翰大学的Tom Chothia教授指出,与以往需要接触实体机器的攻击不同,该攻击仅需运行一个远程脚本即可实现。他还补充道,包括海盗船、芝奇和威刚在内的主要内存品牌,均有至少一条产品线违背了JEDEC的指导方针,出厂时搭载了未受保护的配置芯片。该漏洞的追踪代码为CVE-2026-23670,目前已得到微软和海盗船的确认。微软已在2026年4月的更新中发布了针对性缓解措施,海盗船也在其iCue硬件管理工具中增加了开启内存条写保护的功能,而系统检测软件HWiNFO也为其他品牌的用户提供了类似选项。
除内存漏洞外,漏洞猎人Nightmare Eclipse还发现了一个名为“ShieldBreak”的零日漏洞。该漏洞被追踪为CVE-2026-50656,潜伏于Microsoft Defender中,属于权限提升漏洞。它能够绕过此前部署的RoguePlanet补丁,使攻击者在Windows 10、Windows 11和Windows Server系统上获取系统级权限。不过,该漏洞的触发条件是Microsoft Defender必须处于运行状态。
最后,安全专家Alejandro Hernando和Borja Martinez在拉斯维加斯举行的DEF CON 34极客大会上,详细介绍了一种新型的“即插即黑”攻击。该攻击巧妙利用了Windows自动识别硬件和安装驱动程序的流程,从而以系统级权限安装带有数字签名的供应商驱动包。令人担忧的是,攻击者无需管理员权限,甚至在没有用户登录的情况下即可完成攻击利用。在概念验证演示中,研究人员证明了即便目标设备未连接任何实体USB硬件,攻击者依然可以通过远程桌面协议成功在远程实施该攻击。

