微软在本月的周二补丁日修复了一个编号为CVE-2026-50458的高危漏洞,该漏洞潜藏于Windows Brokering File System(BFS)之中,影响范围覆盖Windows 11 24H2、25H2、26H1以及Windows Server 2025。

安全研究人员Rotce发现,此漏洞允许本地低权限攻击者完成权限提升,CVSS 3.1评分为7.8。攻击一旦成功,系统的机密性、完整性与可用性将同时遭到破坏。

打开网易新闻 查看精彩图片

这个漏洞的根源,在于BFS内部目录处理逻辑中存在一个由竞态条件引发的“释放后使用”(use-after-free)缺陷。BFS是一个负责在沙箱应用(如AppContainer、UWP应用)与操作系统之间调度文件、管道及注册表访问的微过滤驱动,漏洞落脚点正是其驱动文件bfs.sys。

当多个线程在同一路径上并发操作时,有可能出现内核对象虽已被释放、却仍在被后续代码使用的情况,内存安全由此失守。在正常的系统架构中,BFS是沙箱环境与内核之间的一道关键隔离墙,确保受限应用无法触达更高权限的系统资源。然而,这一漏洞撕开了缺口:攻击者可以在一台已遭低权限代码侵入的机器上,向BFS设备发送精心构造的IOCTL请求,并滥用其策略设置接口,通过对脆弱路径的多线程操控,最终污染内核内存,把自身权限从受限上下文直接拔高到SYSTEM级别。

微软安全公告将CVE-2026-50458定性为权限提升漏洞,明确提醒此问题需要本地经过认证的攻击者身份才能被利用。也就是说,攻击的第一步往往是攻击者已经通过某种方式在目标机器上获得了代码执行能力,然后才通过此漏洞完成飞升。

哪些系统正暴露在风险中

根据漏洞研究者Rotce在GitHub上发布的详细分析,受影响的系统并非少数。Windows 11 24H2、25H2与26H1这三个主流版本若运行在特定内部版本号之下,便身处危险之列:24H2的脆弱区间是低于26100.8875的版本,25H2对应低于26200.8875,26H1为低于28000.2269。x64与ARM64两种架构均被波及。

Windows Server 2025同样未能幸免,包括Server Core安装选项在内。凡是版本号低于26100.33158的服务端系统,其上依托沙箱机制运行的应用都将格外脆弱。考虑到Windows 11与Windows Server 2025在企业级环境中的广泛部署,这个潜在攻击面不容小觑。

不过,目前的好消息是,Rotce在其安全公告中确认,尚未发现任何利用CVE-2026-50458的真实攻击案例或勒索软件活动,该漏洞也未被列入CISA的已知被利用漏洞清单。但这并不意味着安全团队可以掉以轻心——一个允许从沙箱跃入内核的内核级漏洞,一旦武器化,后果会相当严重。

补丁已经就位,行动需要加快

微软在2026年7月14日的周二补丁更新中完成了CVE-2026-50458的修复工作。官方的解决方案是一个名为KB5101650的累积更新,覆盖了Windows 11 24H2与25H2两个版本,微软同时也为26H1和Windows Server 2025提供了对应的安全补丁。

对于企业安全团队而言,当下最直接的操作就是梳理内部运行Windows 11或Server 2025的资产列表,逐一核对系统内部版本号是否处于上述危险区间内,然后立即把2026年7月的这个安全更新整合进下一次部署计划中。

一个值得留意的细节在于这个漏洞的原理。它揭示出的矛盾相当鲜明:BFS这个组件,存在的全部意义就是保证沙箱应用被严格隔离,不让低权限进程染指核心系统。但现在攻击路径竟然正是从沙箱内部穿越隔墙直达内核。被设计为守墙者的角色,本身却成为墙上的裂缝。这种设计层面的反讽,也再次提醒了内核驱动开发中并发安全的重要性。

在BFS负责穿梭文件、管道和注册表请求的路径上,竞态条件引发的释放后使用,使得内存管理的安全假设彻底落空。当攻击者用并发操作触及这一脆弱目录处理逻辑时,一个本应被锁死在低权限世界的进程,就走通了通往至高权限的捷径。

截至目前,虽然尚无公开利用案例出现,但CVSS 7.8的高分加上Windows在企业端的装机量,足以让各组织的安全人员立刻排查更新进度。在打上补丁之前,任何允许本地低权限执行代码的场景,理论上都可能成为这个漏洞的引爆点。