网络安全 Jul 18, 2026加入收藏

将LG显示器连接到Windows电脑会通过Windows Update自动安装LG软件——无需勾选、未经提示,且无法明确拒绝。
Videocardz 在 2026 年 7 月 18 日被 Hacker News 转载,报道称 LG 显示器在连接到 Windows PC 时会静默安装 LG 软件。该机制利用 Windows Update 作为分发渠道——通常用于系统和驱动程序更新,而非制造商的附带软件。
所有连接 LG 新款显示器的 Windows 10/11 用户。考虑到 LG 在专业显示器市场的份额(UltraGear、UltraFine,包括面向创作者的型号),这可能涉及数百万企业和个人设备。
问题并非驱动程序——显示器推送其 EDID 和色彩配置文件是正常的。问题在于通过 Windows Update 渠道安装应用工具(图形界面、后台服务),绕过了用户的知情同意。
两点值得关注的偏差:
1. 濫用特权渠道。Windows Update 旨在提供安全更新和微软签名的驱动程序。制造商在此基础上强行添加 OEM 应用,滥用了用户对操作系统更新渠道的信任。这种模式正在泛滥(戴尔、惠普过去也曾如此),侵蚀“Windows Update 默认安全”的承诺。
2. 攻击面扩大。每安装一个 OEM 软件,就多一个潜在的服务和漏洞风险。LG 的桌面工具历史上就有多个 CVE(见 MITRE CVE 数据库中“LG Electronics”的历史记录)——未经同意的批量安装,无异于在用户不知情的情况下增加风险。
Get-AppxPackage -AllUsers | Where-Object { $_.Name -like "*LG*" } 以识别已安装的内容。Do not include drivers with Windows Updates 禁用。「连接硬件即安装软件」的模式自 2000 年起就被整个安全圈诟病。而到了 2026 年,这一问题竟通过 Windows Update 卷土重来,说明 OEM 显示器厂商并未吸取任何教训。
目前尚未确定受影响的 LG 显示器具体型号、推送软件的准确性质,以及 LG 和微软的官方回应。我们将在收到官方信息后更新。
本文由人工智能撰写,并经人工编辑审核。