CVE-2026-20937CVE-2026-20937是微软Windows操作系统中文件资源管理器(File Explorer)的一个信息泄露漏洞。该漏洞允许本地低权限攻击者访问原本无权查看的敏感信息。根据CVSS 3.1评分,该漏洞获得了5.5分的中等级别评分,主要影响系统的机密性。攻击者无需特殊用户交互即可利用此漏洞,这使得它在本地攻击场景中具有较高的实用性。漏洞由微软安全响应中心发现并报告,涉及Windows文件浏览功能的权限控制缺陷。成功利用此漏洞可能导致敏感文件内容、用户数据或系统配置信息被未授权访问。该漏洞属于本地攻击向量,需要攻击者已具备系统低权限访问能力。
该信息泄露漏洞存在于Windows文件资源管理器的文件访问控制机制中。漏洞根源在于文件资源管理器在处理特定文件操作时未能正确验证用户权限,导致低权限用户可以绕过正常的访问控制检查访问高权限文件。具体来说,当攻击者通过文件资源管理器执行特定操作序列时,系统可能会错误地返回文件内容或元数据,即使当前用户不具备相应的读取权限。CVSS向量显示该漏洞的利用复杂度较低(AC:L),攻击者仅需本地低权限访问即可触发。由于该漏洞不影响系统完整性和可用性(I:N/A:N),其主要危害集中在敏感信息的未授权披露。攻击者可能利用此漏洞获取密码文件、配置文件、密钥或其他敏感业务数据。