據BornCity今日報道,微軟已透過未公開說明的更新,修復了Windows 11系統中編號為CVE-2025-9491的LNK檔案高危漏洞。該漏洞最早可追溯至2025年3月,於同年8月底被公開披露,攻擊者可利用其遠端執行任意程式碼,危害性被零日計劃(ZDI)評為CVSS 7.0分。

遊俠網1

  該漏洞由趨勢科技(Trend Micro)安全團隊發現,其核心在於攻擊者可構造特殊.LNK(快捷方式)檔案,透過隱藏真實惡意指令,使使用者在Windows介面檢查檔案時無法察覺風險。當使用者被誘導訪問惡意頁面或開啟偽裝檔案後,惡意程式碼將在當前系統許可權下執行,可能導致資料洩露或系統控制權丟失。

  漏洞公開後,微軟於2025年11月1日釋出宣告,承認已注意到問題,但認為其不符合安全漏洞標準。微軟解釋稱,Windows在處理.LNK檔案時會多次觸發警告,且Microsoft Defender和智慧應用控制(Smart App Control)功能可檢測並攔截此類威脅,建議使用者謹慎下載未知檔案作為主要防禦措施。這一決定引發安全社羣爭議,部分專家指出,使用者可能因介面提示疲勞而忽略警告。

遊俠網2

  在微軟拒絕提供官方補丁期間,安全公司ACROS Security透過其0patch平臺釋出了針對該漏洞的微補丁(Micropatch),可主動攔截攻擊行為。第三方社羣的持續關注和響應,最終促使微軟重新評估風險,並於近期透過更新解決了惡意指令隱藏問題。

  此次事件凸顯了廠商與安全社羣在漏洞評級上的分歧。0patch創始人Mitja Kolsek表示:“微補丁的價值在於填補官方補丁的空窗期,但使用者仍需依賴廠商的及時響應。”目前,微軟尚未就此次修復釋出詳細公告,但安全專家建議使用者儘快更新系統以獲取保護。