https://www.informationsecurity.com.tw/seminar/2026_TCM/
https://www.informationsecurity.com.tw/seminar/2026_TCM/

新聞

ShieldBreak、Download More RAM接連現身,Windows安全防護面臨軟硬體雙重考驗

2026 / 08 / 18
編輯部
ShieldBreak、Download More RAM接連現身,Windows安全防護面臨軟硬體雙重考驗
近期揭露的兩起獨立漏洞,分別從「軟體修補」與「硬體信任」兩個角度,衝擊微軟 Windows 平台的核心防護機制。

其中一起為本機提權漏洞「ShieldBreak」,可繞過微軟先前針對 Defender 的修補;另一起則是「Download More RAM」攻擊,利用記憶體模組晶片缺乏保護的設計,突破微軟用以對抗高權限攻擊者的虛擬化式安全防護(Virtualisation-based Security,VBS)與虛擬機監控器強制程式碼完整性(Hypervisor-Enforced Code Integrity,HVCI)。

軟體層:Defender 零時差漏洞 ShieldBreak 繞過既有修補

微軟已著手處理這項名為「ShieldBreak」的 Defender 零時差漏洞。此漏洞屬於本機提權(privilege escalation)類型,由研究人員「Nightmare Eclipse」在微軟發布 2026 年 8 月份例行安全更新(Patch Tuesday)後對外揭露。研究人員釋出的概念性驗證(PoC)顯示,具有限制權限的本機攻擊者可在已完整更新的 Windows 10、Windows 11 與 Windows Server 系統上,將權限提升至 SYSTEM。

延伸閱讀:微軟8月修補400個漏洞 北韓駭客Lazarus已利用零時差漏洞攻擊

ShieldBreak 是針對 6 月揭露的 Defender 漏洞 RoguePlanet(CVE-2026-50656)修補措施的繞過手法;該 PoC 在 Windows 11 25H2 與 Windows Server 2025 的測試成功率達 100%,但不支援 Windows 10(儘管仍可能存在風險)。資安分析師 Will Dormann 上週確認攻擊手法有效,並補充:攻擊者必須在 Defender 已啟用的前提下才能提權

微軟發言人表示,公司已知悉此漏洞回報,正積極調查相關說法的有效性,並將儘速更新受影響產品以保護客戶。揭露三天後,微軟安全回應中心(MSRC)已將此漏洞列管為 CVE-2026-69414,並證實正著手修補。

硬體層:記憶體晶片信任缺口衝擊 VBS 與 HVCI

英國伯明罕大學與杜倫大學研究團隊發現一種在不需拆機、也不需碰觸主機的情況下,就能突破 Windows 11 部分最強固安全防護機制的攻擊手法「Download More RAM」,前提是攻擊者已取得特權存取(privileged access)。攻擊鎖定記憶體模組(DIMM)上一顆用於記錄容量規格的設定晶片;部分消費級模組未對此晶片設防護,因此任何具權限的軟體都能改寫其內容。攻擊者竄改容量資訊後,可讓系統誤判擁有更多實體記憶體,但這些位址其實與既有記憶體重疊。此手法稱為記憶體別名(memory aliasing),可使攻擊者繞過 Windows 與處理器原本應強制執行的隔離機制。

影響範圍

完成記憶體別名設定後,攻擊者可重新啟用已列入封鎖清單的高風險驅動程式、關閉防毒與端點偵測及應變(EDR)軟體、深入虛擬化式安全防護(VBS)圍護區取出隔離資料,並繞過企業裝置管理規範。此攻擊甚至可突破 VBS 與虛擬機監控器強制程式碼完整性(HVCI),而這正是微軟設計用來在攻擊者取得管理員權限時仍能守住的防線。專家指出,這項承諾建立在「記憶體會誠實回報自身資訊」的假設之上,但許多記憶體產品並不符合此假設。

研究團隊調查主流 DDR4 與 DDR5 模組後發現,多家廠商至少有一條產品線未設寫入保護,違反聯合電子裝置工程委員會(JEDEC)的建議。研究團隊估計,這類產品線在高效能消費級記憶體市場的占比超過五成,在電競級市場更超過七成。微軟已將此漏洞列管為 CVE-2026-23670,並於今年 4 月更新中提供緩解措施;已啟用安全開機(Secure Boot)的機器可抵禦此攻擊,未啟用者則仍暴露於風險之下。

兩起案例呈現相似邏輯:ShieldBreak 顯示,即使漏洞已修補,攻擊者仍可能找到繞過路徑;Download More RAM 則顯示,若作業系統對硬體回報資訊的信任缺乏獨立驗證,即使是 VBS 與 HVCI 這類防護層也可能被突破。目前 ShieldBreak 仍待微軟釋出修補;Download More RAM 則已有緩解措施。兩案例均凸顯,多層防護機制必須彼此獨立驗證信任基礎,才能真正發揮縱深防禦的效果。

本文轉載自 BleepingComputer、HelpNetSecurity。