CVE-2026-20834CVE-2026-20834是微软Windows操作系统中Windows Shell组件的一个绝对路径遍历(Absolute Path Traversal)安全漏洞。该漏洞CVSS评分为4.6,严重等级为中等。攻击者可以通过物理接触的方式利用此漏洞,在未经授权的情况下访问系统敏感文件,实现欺骗攻击(spoofing)。由于攻击向量为物理接触(AV:P),意味着攻击者需要直接接触目标设备,因此该漏洞的利用场景相对受限,主要威胁存在于可被物理访问的计算机设备。漏洞影响Windows系统的机密性,允许攻击者读取高敏感度信息,但对系统完整性和可用性无影响。该漏洞由[email protected]发现并报告,建议用户关注微软安全更新,及时应用官方发布的补丁程序进行修复。
Windows Shell是Windows操作系统的核心组件之一,负责管理文件系统、桌面环境、任务栏等用户界面元素。该漏洞存在于Windows Shell处理文件路径时的验证机制中,攻击者可以利用绝对路径语法绕过安全检查,直接访问系统受保护目录下的文件。在物理接触场景下,攻击者可以通过插入包含恶意路径引用的外部存储设备(如USB驱动器),或利用系统启动过程中的文件加载机制,诱导Windows Shell加载攻击者控制的恶意文件。由于CVSS向量显示攻击复杂度为低(AC:L),且无需认证(PR:N)和用户交互(UI:N),具备物理访问权限的攻击者可以较为容易地利用此漏洞。漏洞主要影响系统的机密性(C:H),攻击成功后可读取用户密码文件、系统配置文件、证书存储等敏感数据。