CVE-2025-14058CVE-2025-14058是联想平板设备中的一个安全漏洞,CVSS评分3.2,严重等级为低危。该漏洞存在于联想平板的控制中心功能中,当设备处于锁定状态且「允许在锁定时访问控制中心」(Allow Control Center access when locked) 选项被禁用时,存在潜在的认证绕过问题。攻击者需要物理接触目标设备,在满足特定条件的情况下,可能未经授权地修改控制中心的设置。漏洞由联想安全团队([email protected])发现并报告,披露日期为2026年1月14日。攻击向量为物理接触(AV:P),无需远程认证(PR:N),但需要用户交互(UI:R)。由于CVSS向量显示机密性和完整性影响均为低,因此整体危害程度相对有限,但仍建议用户及时应用官方提供的安全更新。
该漏洞属于访问控制类安全缺陷,存在于联想平板预装的Lenovo Control Center软件中。技术原理如下:当设备屏幕锁定时,系统应当阻止对控制中心设置的访问。然而,由于认证检查机制存在缺陷,即使「允许在锁定时访问控制中心」选项明确设置为禁用状态,攻击者仍可通过特定的物理操作序列触发设置修改功能。具体来说,攻击者需要物理接触设备,可能通过USB调试接口或其他物理接口,绕过锁屏界面的限制,直接访问控制面板并修改系统设置。此漏洞的利用条件相对苛刻,需要攻击者实际持有或短暂接触目标设备,且设备必须处于锁定状态。CVSS向量的物理攻击向量(AV:P)表明此漏洞无法通过远程方式利用,必须具备物理访问能力。修复方案需要在控制中心模块中添加更严格的认证检查逻辑,确保在设备锁定且相应选项禁用时,所有设置修改请求都被正确拒绝。