CVE-2026-20946CVE-2026-20946是微软Office Excel中的一个高危安全漏洞,CVSS评分达到7.8分。该漏洞属于越界读取(Out-of-bounds Read)类型,存在于Excel的文件解析处理逻辑中。攻击者可以通过精心构造特制的恶意Excel文件,当目标用户打开该文件时触发越界读取漏洞。此漏洞允许未经授权的本地攻击者在用户上下文中执行代码,可能导致敏感数据泄露、远程代码执行或进一步横向移动。由于该漏洞需要用户交互才能触发(UI:R),攻击场景相对有限,但仍对企业和个人用户构成严重安全威胁。微软已将此漏洞评级为重要级别,建议受影响用户尽快应用安全更新。
该漏洞是Excel文件解析器中的越界读取问题。当Excel打开特制的.xlsx/.xls文件时,解析引擎在处理特定数据结构时未正确验证边界条件,导致可以读取堆内存中的敏感信息。攻击者可以通过在Excel文件中嵌入恶意构造的记录类型、单元格数据或格式信息来触发此漏洞。越界读取的数据可能包含堆地址、密钥、凭证或其他进程的敏感信息,为后续的代码执行攻击提供基础。技术层面,漏洞可能存在于以下组件:记录解析器(Record Parser)、格式字符串处理、OLE2复合文档解析或公式计算引擎。由于攻击需要用户打开文件,攻击者通常通过钓鱼邮件、恶意网站或文档共享渠道分发恶意Excel文件。成功利用此漏洞可实现本地权限提升或代码执行。