安全研究人员公开卡巴斯基与 Avast 提权零日 PoC,终端安全软件再受关注
据 IT之家 9 月 1 日消息,近期多次披露微软安全产品漏洞的研究人员 Nightmare Eclipse(也被称为 Chaotic Eclipse),在公开 Microsoft Defender 相关零日漏洞 ShieldBreak 后,将研究目标转向更多终端安全软件。来源显示,Nightmare Eclipse 上周公布了卡巴斯基企业版终端安全产品 Kaspersky Endpoint Security 的一项提权零日漏洞概念验证(PoC);本周又披露了 Gen Digital 旗下 Avast 防病毒软件中的另一项提权零日漏洞。两项问题都指向同一类风险:攻击者可能借助安全软件自身的高权限组件,在本地环境中获得更高系统权限。
卡巴斯基称问题已修复,补丁通过更新推送
据安全新闻网站 SecurityWeek 报道,Nightmare Eclipse 公布的 Kaspersky Endpoint Security 漏洞 PoC 可被用于获取系统完整权限。终端安全产品通常具备较高的系统访问能力,用于扫描文件、监控进程、拦截恶意行为和执行隔离操作,一旦相关组件存在提权缺陷,攻击者就可能反向利用这些能力扩大控制范围。
针对该问题,卡巴斯基向 SecurityWeek 表示,相关漏洞已经得到修复,补丁已通过自动更新推送,用户也可以通过手动更新病毒库获取修复。对于企业环境而言,这意味着安全团队应确认终端防护产品的更新状态,而不仅仅关注操作系统补丁。安全软件本身同样需要纳入常规漏洞管理流程,尤其是在其部署范围覆盖办公终端、服务器或关键业务系统时。
Avast 漏洞涉及沙箱组件,可能影响同集团其他产品
来源摘要显示,Nightmare Eclipse 本周披露的 Avast 防病毒软件提权零日漏洞,概念验证代码可利用 Avast 的沙箱组件,在本地获取 SAM 数据库信息,并进一步创建具备 SYSTEM 级权限的 Shell。SYSTEM 权限通常代表 Windows 本地系统中的高权限级别,若攻击链成立,意味着攻击者在已经获得本地执行条件后,可能借此完成权限升级。
值得注意的是,研究人员是在安装最新更新的 Windows 11 25H2 以及 Avast Antivirus 的环境中完成测试。来源还提到,Gen Digital 旗下 AVG、Norton 等其他安全产品也可能受到影响。不过,相关影响范围仍需以厂商后续确认和修复公告为准。对于普通用户和企业管理员来说,现阶段更稳妥的做法是保持产品更新,并关注厂商是否发布针对同类组件的补丁说明。
为什么防病毒软件的提权漏洞值得警惕
防病毒、EDR、终端防护等软件在系统中通常拥有深度权限,这既是其保护能力的基础,也使其成为攻击者重点关注的目标。与普通应用漏洞相比,安全产品漏洞的特殊性在于:它们往往广泛部署、默认自启动、权限较高,并且被企业安全策略所信任。当防护组件出现提权问题时,攻击者可能绕过部分传统防线,借可信进程完成权限扩大。
- 对企业用户:应核查卡巴斯基、Avast 及相关终端安全产品版本与更新状态,确保补丁和病毒库已同步。
- 对安全团队:应将安全软件纳入资产清单和漏洞优先级评估,而不是默认视为“可信且无需关注”的基础组件。
- 对个人用户:建议开启自动更新,避免随意下载不明 PoC 或所谓修复工具,防止二次感染。
- 对厂商生态:同一集团旗下产品若共用组件,需进一步排查是否存在横向影响。
从近期动向看,Nightmare Eclipse 已不只聚焦单一厂商,此前公开的 Microsoft Defender ShieldBreak 漏洞曾引发关注,微软也确认正在调查相关问题。如今卡巴斯基与 Avast 相关 PoC 被披露,再次提醒行业:终端安全软件不仅是防线,也可能成为攻击面。对于 AI 与自动化安全场景而言,随着企业终端接入更多智能代理、脚本自动化和模型工具,本地权限边界会变得更复杂,基础安全组件的可靠性将直接影响整套数字办公环境的安全上限。