Windows 11、Server 2025曝出高危代理文件系统漏洞,本地权限可直达系统最高权限
代理文件系统是Windows新一代系统的内核关键组件,承担沙盒软件、UWP应用与系统内核之间文件、注册表交互中转功能,是现代Windows安全隔离的核心屏障。近期安全厂商披露编号CVE-2026-50458高危漏洞,全面影响Windows11全主流版本以及WindowsServer2025服务器系统,CVSS安全评分高达7.8分,属于高危本地提权漏洞。
攻击者仅需拿到普通低权限本地账号,就能借助漏洞突破沙盒限制,直接获取Windows最高SYSTEM内核权限。不管是家用办公电脑,还是企业业务服务器,一旦被恶意程序落地利用,黑客可彻底接管设备,窃取文件、植入木马、篡改系统配置。本次漏洞直指Windows沙盒防护底层,打破普通账号与系统权限的隔离边界,给政企运维和个人电脑安全敲响紧急警钟。

一、漏洞底层原理:内核释放后复用,并发触发内存破坏
该漏洞存在于代理文件系统驱动bfs.sys,根源是并发目录操作产生的竞争条件,引发内核“释放后重用”内存缺陷。BFS的本职工作是管控沙盒程序读写硬盘、访问注册表,依靠内核对象管控权限边界。当多线程同时读写同一个文件夹路径时,驱动会错误释放内核内存对象,但程序指针依旧指向已释放内存。
攻击者精心构造IOCTL指令,多线程并发访问BFS设备,精准踩中时间竞争窗口,篡改内核内存结构,绕过沙盒权限校验。整个攻击无需远程漏洞,只要黑客通过钓鱼、恶意软件拿到电脑普通访客、标准用户权限,就能完成提权。很多企业依靠普通员工账号权限做内网隔离,没想到代理文件系统漏洞直接击穿权限防线,内网入侵风险成倍上涨。UWP软件、浏览器沙盒中招风险最高,恶意网页、流氓软件都可依托沙盒环境触发漏洞。
二、漏洞影响范围与真实攻击危害
本次漏洞精准覆盖Windows1122H2、23H2、24H2全部正式版本,以及刚商用的WindowsServer2025数据中心版、标准版,政企云服务器、办公台式机、设计师工作站大面积中招。漏洞无法远程直接攻击,但却是内网渗透的“万能跳板”。
1、个人电脑层面:病毒、捆绑软件、恶意脚本拿到普通权限后提权至SYSTEM,可静默安装病毒、窃取浏览器账号、相册、网银记录,篡改系统底层设置,普通杀毒软件难以拦截内核级篡改。
2、企业服务器层面:运维人员常用低权限账号日常办公,一旦终端中招,黑客横向渗透入侵WindowsServer2025服务器,批量盗取业务数据库、合同、财务资料;攻击者还能安装Rootkit持久驻留,关闭防火墙、安全软件,长期潜伏内网。
开发环境风险尤为突出,大量开发者开启沙盒调试、云盘文件占位功能,BFS高频运转,漏洞利用成功率更高,研发代码、源码极易泄露。
三、分场景可落地防护方案,修补与应急加固并行
1、首选:安装微软官方月度安全补丁
微软7月推送累积安全更新,彻底修复bfs.sys驱动的竞争条件漏洞。个人用户开启Windows自动更新,企业批量通过WSUS、组策略统一推送补丁,更新完成后重启设备,从根源封堵漏洞。运维必须核对补丁KB编号,确认驱动文件版本更新,避免更新失败遗留隐患。
2、临时应急方案
第一,严格执行最小权限原则,普通员工禁止本地管理员权限,服务器日常运维使用受限账号,减少漏洞利用入口;第二,不需要UWP、沙盒云盘占位功能的服务器,通过组策略禁用BFS相关服务,关闭多余代理文件系统能力;第三,终端部署EDR监控bfs.sys异常调用、多线程高频目录访问行为,发现异常进程及时拦截查杀。
3、内网额外加固
企业防火墙限制内网终端跨网段访问,管控远程桌面、SMB端口;通过AppLocker、WDAC白名单限制未知程序运行,阻断恶意载荷落地;定期巡检服务器本地账号,清理闲置、陌生账户,杜绝攻击者借助闲置账号进场。
四、运维行业反思:沙盒内核漏洞已成攻防重点
长久以来企业安全防护重点放在远程漏洞、外网攻击,常常忽略Windows内核中转文件系统的底层隐患。代理文件系统作为沙盒安全枢纽,一旦出现内存漏洞,所有依托隔离机制的防护全部失效。本次漏洞证明,Windows安全不能只防护外网入侵,本地权限隔离、内核驱动巡检同等重要。很多单位长期延迟系统补丁,认为只要不上陌生网站就安全,殊不知钓鱼、办公软件漏洞很容易让攻击者拿到本地低权限,进而利用BFS漏洞拿下整机。