微星预装工具爆高危提权漏洞,可获系统最高权限

微星预装工具爆高危提权漏洞,可获系统最高权限

_

安全研究人员在一款预装于微星笔记本电脑和台式机的工具软件中发现了高危漏洞,攻击者可借此获得 Windows 系统的最高控制权。

该漏洞位于微星「Notebook Foundation」服务中。该服务在系统启动时创建一个命名管道(named pipe),任何经过身份验证的 Windows 用户——即便没有管理员权限——都能向其发送指令。通过这条管道,攻击者可以以 LocalSystem(Windows 最高权限账户)身份执行任意程序、读写任意注册表键值、监控系统硬件状态,甚至修改 Windows Defender 等安全软件设置。恶意软件利用此漏洞可关闭杀毒软件或完全接管系统。

该服务通信采用 3DES 加密,但采用暴力枚举方式尝试解密,因此可被绕过。研究者还发现,在同一局域网内,通过 SMB 协议也可触发该漏洞,实现远程代码执行,但需要目标机器的有效登录凭证。

报告漏洞的过程并非一帆风顺。研究者向微星 PSIRT 安全邮箱发送报告时,邮箱因存储空间已满而直接退信,意味着其他漏洞报告也可能被系统丢弃。最终,研究者通过 Gamers Nexus 频道 Steve Burke 协助联络到微星员工,确认报告实际已被接收。微星在收到报告后两天内完成修复并发布补丁,但表示自身不具备颁发 CVE 编号的能力。

编注:信源为技术博主在个人网站发布的漏洞分析长文,材料详细描述漏洞机制与利用步骤,PSIRT 邮箱满载情节为事件背景。


威胁模型入门:从零构建安全直觉 2026-07-04
2027年起节能车不再减税,三类新能源商用车恢复缴纳车船税 2026-07-04