CVE-2026-20928Windows恢复环境代理在存储或传输前未正确移除敏感信息,导致未经授权的攻击者可通过物理攻击绕过安全功能。该漏洞无需认证和用户交互,可能造成高机密性影响。
该漏洞源于Windows恢复环境代理在生命周期管理中未能妥善处理敏感数据。在特定场景下,代理程序会将敏感信息(如加密密钥或管理凭据)写入临时存储区域,但在后续的存储或传输环节未实施有效的清除或加密机制。由于攻击向量被限定为物理访问(AV:P),攻击者需物理接触设备。攻击者可利用启动介质进入恢复环境,或直接挂载恢复分区,读取代理残留的敏感数据。通过利用这些残留信息,攻击者能够绕过系统的安全边界(如BitLocker加密或登录验证),成功获取受保护的高机密性数据,从而严重影响系统安全性。