来自 SANS Internet Storm Center 的研究员 Rob VandenBrink,在 2026 年 5 月发布了一篇让人头皮发麻的分析——
微软 Edge 浏览器,会把你所有保存的密码,以明文形式存放在进程内存里。不需要任何权限提升,不需要任何漏洞利用,三步操作,全部密码拿走。
这不是 CVE,不是 0day,这是微软的”设计行为”。
他发现了什么?
这个发现起源于 X 平台上一篇由 @L1v1ng0ffTh3L4N 发布的研究帖,指出 Edge 会将所有浏览器保存的密码以明文形式存储在内存中——即使你在这次会话中根本没有使用过它们,就好像”以防万一”一样。
Rob 看到这个帖子的第一反应和我们一样:”这不可能这么简单吧?”
然后他去复现了。
然后他发现—— 真的就这么简单。
复现步骤(超简单,看完你会沉默)
第一步:打开 Edge,什么都不用做
就正常打开浏览器,不需要登录任何网站,不需要触发任何密码自动填充。
打开 Edge,不需要浏览任何页面,只是打开它。
第二步:任务管理器 → 创建内存转储
打开任务管理器,搜索 Edge,展开任务列表,找到 “browser” 子进程,右键点击,选择”创建内存转储(Create Memory Dump)”。
就这一步,系统会自动把 Edge 进程的完整内存 dump 到本地的一个 .DMP 文件里。
第三步:用 strings 工具提取明文密码
如果你还没用过 strings 工具,你会很惊喜的。strings 在 Linux 上是标配,在 Windows 上可以通过微软 Sysinternals 工具包获取:
https://learn.microsoft.com/en-us/sysinternals/downloads/strings
拿到 strings 之后,一条命令:
1 | strings -n 8 msedge.DMP | find "comhttps" |
内存中保存的凭据格式是这样的:<网站URL><协议><空格><用户名><空格><密码>,所以搜索 "comhttps"(无空格)可以找到大多数凭据,而且它们会整整齐齐地排列在一起。
屏幕上就会出现你所有保存在 Edge 里的账号和密码,明文,一行一条,格式规整。
最讽刺的地方来了
讽刺的是:如果你想在浏览器界面里查看这些相同的凭据,Edge 需要你提供生物识别(指纹/人脸)作为验证,才肯显示用户名和网站名——你懂的,”为了安全”。但与此同时,整份凭据数据以明文形式完整存在内存里,任何人都可以直接读取。
- 你要查看 Edge 里存的密码?对不起,先刷个脸。
- 你要从内存里直接把所有密码批量导出?请便,欢迎。
这就是安全界说的 “强大的前门,敞开的窗户”。
真正的威胁:恶意软件的狂欢
这个问题最危险的地方不是手动复现有多简单,而是:
以当前登录 Windows 用户身份运行的恶意软件,同样拥有获取这些凭据的所有权限。
也就是说,只要你的机器上跑了任何恶意代码,不管是钓鱼邮件里的宏、还是供应链污染的包,攻击者都能自动收割你 Edge 里存的所有密码。
不需要提权,不需要绕过 UAC,不需要任何复杂操作。进程内存转储 + strings,拿走。
这对于信息窃密类恶意软件(Infostealer)来说,简直是天赐礼物。
微软的回应:这是”预期行为”
微软将此定性为”预期行为(intended behaviour)”。Rob 表示不确定是哪位经理或律师做出这个决定的,但希望不是他们安全团队里的人。
好家伙,2026 年了,明文密码躺在内存里是”符合设计”的。
总结与防御建议
| 项目 | 说明 |
|---|---|
| 受影响版本 | 微软 Edge(当前所有版本) |
| 攻击所需权限 | 当前登录用户权限,无需提权 |
| 攻击复杂度 | 极低,三步操作,工具全部微软官方提供 |
| 影响范围 | Edge 中保存的所有网站密码 |
| 微软定性 | 预期行为,暂无补丁计划 |
防御建议
- 停止在 Edge 内置密码管理器中保存密码,改用专业密码管理器(Bitwarden、1Password 等),它们对内存中的数据有更好的保护机制。
- 在高安全性场景下,不要用 Edge 保存工作账号、云平台、VPN 等敏感凭据。
- 终端安全策略上,限制普通用户对进程转储的能力(通过 GPO 或 EDR 策略)。
- 部署 EDR 告警规则,检测对浏览器进程的内存读取行为(这是 Infostealer 的典型行为特征)。
Rob 文章结尾写道——“如果微软这样做的目的是让我改用 Firefox 或 Chrome,那它成功了。”
这个梗我笑了,但笑完之后,真的回头看了一眼自己 Edge 的密码管理器,然后默默开始一条条删除。
附:一键提取脚本
另有一个 GitHub 脚本能一键提取账号密码:
原文链接:https://mp.weixin.qq.com/s/rJbhkp0k1im81Y9BwugOag
参考原文:https://isc.sans.edu/diary/32954