CVE-2026-20872CVE-2026-20872是微软Windows操作系统中NTLM(New Technology LAN Manager)认证协议的一个安全漏洞。该漏洞允许未经授权的攻击者通过外部控制文件名或路径来执行欺骗攻击。攻击者可以利用此漏洞在网络环境中进行身份验证欺骗,诱导受害者系统或用户连接到恶意资源,从而窃取凭据或执行进一步的攻击。由于该漏洞存在于Windows核心的身份验证组件中,影响范围涵盖了所有使用NTLM进行网络认证的Windows系统版本。攻击复杂度较低,但需要用户交互,攻击者可以通过钓鱼邮件、恶意链接或中间人攻击等方式触发该漏洞。CVSS评分6.5,属于中等严重程度,主要风险在于机密性影响较高,可能导致敏感凭据泄露。
该漏洞的根本原因在于Windows NTLM认证实现中对文件路径和文件名的验证不足。攻击者可以构造特殊的请求,指定一个受控的文件路径或名称,诱导系统连接到攻击者控制的位置。具体来说,当Windows系统处理NTLM认证请求时,如果攻击者能够指定或操控认证过程中使用的资源路径,系统可能会将该路径解析到攻击者控制的服务器或资源上。攻击者通过设置恶意的SMB服务器或HTTP资源,诱骗受害者系统进行认证,从而捕获Net-NTLM哈希或执行其他恶意操作。这种攻击方式通常与LLMNR/NBT-NS投毒攻击结合使用效果更佳,攻击者可以在局域网中劫持认证请求,将受害者重定向到恶意服务器。由于NTLM协议的向后兼容性设计,即使在现代Windows环境中,只要旧版应用或系统配置启用了NTLM认证,该漏洞就可能被利用。