一、Windows Defender ShieldCrash 权限提升漏洞(QVD-2026-64649)
1.漏洞描述
该漏洞是对微软 ShieldBreak(CVE-2026-69414)补丁的彻底绕过,证明原补丁存在严重缺陷。微软的补丁仅修复了文件系统层面的符号链接攻击,但攻击者使用了更底层的对象管理器符号链接、Cloud Filter API 内容动态切换和 CLFS命名空间等多项技术,完全规避了补丁的防护逻辑。攻击者通过构造恶意云同步环境和双重符号链接陷阱,触发 Windows Defender 扫描后利用 TOCTOU 竞争条件在扫描和清理之间切换文件路径与内容,将恶意代码植入系统目录并通过 WER 任务提权至 SYSTEM
2.漏洞影响范围
已安装CVE-2026-69414补丁(Engine 1.1.26060.3008及之后版本)的Windows 11 25H2(含Canary通道)、Windows Server 2025、Windows 10及相关服务器版本同样存在漏洞。
3.解决方案
1)官方修复建议
密切关注 Microsoft 官方后续 Malware Protection Engine 更新,及时安装针对此绕过的完整补丁。在官方补丁发布前,优先实施下方缓解措施。
2)缓解措施
1. 启用 Windows Defender 云保护功能。
2. 在 PowerShell 中运行
[IO.File]::OpenWrite("$env:windir\System32\phoneinfo.dll").Dispose()
创建0字节的 phoneinfo.dll 文件。由于 Defender 不会覆盖已存在的该文件,可阻断利用链。
二、GitLab 路径遍历漏洞(CVE-2026-85706)
1.漏洞详情
GitLab是全球最广泛使用的 DevOps 一体化平台,提供 Git 代码仓库托管、代码评审(Merge Request)、CI/CD 流水线、容器镜像仓库、项目管理和安全扫描等全流程软件研发生命周期管理能力。GitLab 分为开源的社区版(CE)和商用企业版(EE),被全球数十万家企业采用,常作为组织软件供应链的核心枢纽,集中存储源代码、部署令牌、云平台凭据和 CI/CD 配置等关键资产。
该漏洞源于 repository commits API 在处理文件路径请求时未能正确限制路径范围,同时缺少必要的身份验证执行检查,导致攻击者可通过构造包含路径遍历序列(如../)的恶意请求,突破预期的目录限制。攻击者可利用该漏洞,向目标 GitLab 实例的 repository commits API 端点发送特制的未认证请求,在无需任何有效凭证的情况下,从 GitLab 服务器文件系统中读取任意文件,包括配置文件、密钥文件、源代码、数据库凭证及其他敏感系统文件
2.影响范围
18.7 <= GitLab CE/EE < 19.1.8
19.2 <= GitLab CE/EE < 19.2.6
19.3 <= GitLab CE/EE < 19.3.2
3.解决方案
1)官方修复建议
目前官方已有可更新版本,建议受影响用户升级至最新版本:
GitLab CE/EE >= 19.1.8
GitLab CE/EE 19.2.* >= 19.2.6
GitLab CE/EE 19.3.* >= 19.3.2
官方补丁下载地址:https://about.gitlab.com/update
2)缓解措施
无法立即升级时,通过 VPN、防火墙、IP 白名单或反向代理限制对 GitLab 实例(特别是 Repository API 端点)的公网访问,仅允许可信来源。