CVE-2026-20853CVE-2026-20853是微软Windows操作系统中WalletService服务的一个高危安全漏洞。该漏洞属于竞态条件(Race Condition)类型,存在于Windows WalletService的并发执行过程中,由于对共享资源的使用缺乏适当的同步机制,攻击者可以利用此漏洞在本地环境中提升权限至系统级别。CVSS 3.1评分达到7.4分,属于高危级别漏洞。该漏洞的发现者为[email protected],于2026年1月13日披露。攻击向量为本地攻击(AV:L),不需要任何认证(PR:N)且无需用户交互(UI:N),攻击成功后可对系统机密性、完整性和可用性均造成高度影响(C:H/I:H/A:H)。WalletService是Windows系统中负责管理数字钱包和支付凭证的服务,其高权限运行特性使得该漏洞具有严重的潜在危害。攻击者通过精心构造的并发操作序列,可以在WalletService处理敏感操作时劫持执行流程,从而获得系统最高权限,实现对本地的完全控制。
该漏洞的根本原因在于Windows WalletService在处理并发请求时存在时序窗口(Time-of-Check to Time-of-Use, TOCTOU)问题。WalletService在执行钱包相关操作时,需要对用户身份和资源访问权限进行验证,但由于缺乏原子性操作保护,攻击者可以在权限检查和资源访问之间的时间窗口内修改操作环境。具体来说,攻击者利用多线程或进程间通信机制,在WalletService执行关键操作(如钱包解锁、凭证访问)时,通过符号链接、文件访问重定向或服务重启等技术手段,使其访问攻击者控制的资源或执行恶意代码。攻击者首先需要具备本地登录权限,然后通过创建精心设计的时间竞争条件,诱使WalletService在提升的权限上下文中执行攻击者控制的代码路径。这种权限提升漏洞特别危险,因为WalletService通常以SYSTEM或高特权账户身份运行,成功利用后攻击者可以获得目标系统的完全控制权。