新聞

本週微軟修補Microsoft Defender零時差漏洞CVE-2026-41091、CVE-2026-45498,並表示已偵測到漏洞遭利用的跡象,美國網路安全暨基礎設施安全局(CISA)也將其納入已遭利用的漏洞名冊(KEV),要求聯邦機構於兩週內完成修補。從上述漏洞的類型及特徵來看,也令外界聯想到研究員Chaotic Eclipse一個月前公布的零時差漏洞RedSunUnDefend,隨即有專家證實這樣的推測。

根據資安新聞網站SecurityWeek報導,微軟最有價值專家(Microsoft MVP)Fabian Bader於社群平臺X指出,近日微軟修補的CVE-2026-41091與CVE-2026-45498,分別就是Chaotic Eclipse在4月上旬公布概念驗證程式(PoC)的RedSun、UnDefend,這些漏洞在微軟發布公告前就被公開,而且也都遭到利用。

值得留意的是,Fabian Bader提及微軟同時為Microsoft Defender修補了另一個被評為重大等級的漏洞CVE-2026-45584。此問題為記憶體堆積緩衝區溢位造成,攻擊者若成功利用,即可遠端執行任意程式碼(RCE),CVSS風險值評為8.1。