CVE-2026-20804CVE-2026-20804是Microsoft Windows Hello中的一个高危安全漏洞,CVSS评分达到7.7分。该漏洞属于"特权分配错误"类型,允许未经授权的本地攻击者执行篡改操作。Windows Hello是Microsoft Windows 10及更高版本中提供的生物识别认证系统,用于替代传统密码登录,支持指纹识别、面部识别和PIN码等方式进行身份验证。由于该漏洞的存在,攻击者可以在无需认证的情况下,利用Windows Hello认证机制中的特权分配缺陷,获得超出其正常权限范围的访问能力。漏洞的本地攻击特性意味着攻击者需要物理访问目标系统或通过其他方式获得本地代码执行能力。机密性和完整性方面均受到严重影响,攻击者可能访问敏感信息并修改系统配置或数据。此漏洞由Microsoft安全响应中心报告,发现者为[email protected],披露日期为2026年1月13日。
该漏洞的根本原因在于Windows Hello身份认证系统中存在特权分配错误。在正常的认证流程中,系统会根据用户身份验证结果分配相应的访问权限和资源访问能力。然而,由于特权分配逻辑存在缺陷,攻击者可以通过精心构造的请求或利用认证过程中的竞态条件,绕过正常的权限检查机制。具体而言,当攻击者在本地环境中执行恶意代码时,可以利用Windows Hello认证模块中的权限验证漏洞,使其获得管理员级别的访问权限或执行超出其角色权限的操作。这种特权提升可能使得攻击者能够访问受保护的系统资源、修改安全相关配置、甚至在某些情况下执行任意代码。攻击向量为本地(AV:L),无需认证(PR:N)且无需用户交互(UI:N),这意味着,一旦攻击者能够在目标系统上执行代码,即可尝试利用此漏洞。由于机密性影响为高(C:H),完整性影响为高(I:H),攻击者可能窃取敏感数据或篡改系统关键信息。