CVE-2026-20827CVE-2026-20827是微软Windows操作系统中Tablet Windows User Interface (TWINUI)子系统的一个信息泄露漏洞。该漏洞允许具有本地访问权限的已授权攻击者通过特定操作获取敏感信息,而无需用户交互。CVSS 3.1基础评分为5.5,属于中等严重程度。漏洞主要影响机密性(C:H),攻击者可以读取本不应该访问的系统信息或用户数据。由于攻击向量为本地(AV:L)且需要低权限认证(PR:L),因此主要威胁场景为共享计算机环境或通过其他方式获取本地访问权限的攻击者。微软已于2026年1月13日发布安全更新修复此漏洞,建议用户及时安装补丁以防止潜在的信息泄露风险。
该漏洞存在于Windows TWINUI子系统中,TWINUI是Windows操作系统用于处理平板模式和触控界面交互的核心组件。漏洞根源在于TWINUI在处理特定请求或文件操作时,未能正确验证调用者的权限或访问上下文,导致敏感的系统信息或用户数据被意外返回。具体来说,攻击者可以通过以下方式利用此漏洞:(1) 利用Windows应用程序调用TWINUI组件的接口;(2) 通过特定的输入参数或文件路径触发信息泄露;(3) 获取存储在TWINUI缓存或临时文件中的敏感信息。由于该漏洞不需要管理员权限即可触发,低权限用户也能利用此漏洞获取超出其权限范围的信息。攻击者可能获取的信息类型包括:用户配置文件路径、应用程序状态信息、系统配置详情等。