CVE-2026-20951CVE-2026-20951是微软Office SharePoint中的一个高危安全漏洞,CVSS评分达到7.8分,属于高危级别。该漏洞由[email protected]发现并于2026年1月13日披露。漏洞的根本原因是SharePoint应用程序在处理用户输入时存在不正确的输入验证(Improper Input Validation)问题。攻击者可以通过精心构造的恶意输入数据,利用这一漏洞绕过安全检查,最终在受害者本地系统上执行任意代码。这种类型的漏洞特别危险,因为它不需要远程网络访问,攻击者需要在目标系统本地进行操作,但一旦成功,攻击者可以获得与当前用户相同的系统权限。由于该漏洞需要用户交互(UI:R),攻击者通常需要诱骗目标用户打开或处理特定的SharePoint内容或文件,从而触发漏洞利用链。
该漏洞属于CWE-20(Improper Input Validation)类别,即应用程序未正确验证或清理输入数据。在Microsoft SharePoint的特定组件中,攻击者可以通过上传或提交包含恶意载荷的文件内容来触发漏洞。当SharePoint处理这些输入时,由于缺乏充分的输入验证机制,恶意代码或命令可能被注入到服务器端或客户端的执行流程中。攻击向量的攻击复杂度较低(AC:L),无需特殊认证条件(PR:N),意味着任何能够与SharePoint交互的用户都可能成为潜在攻击者。成功利用后,攻击者可以获得高机密性影响(C:H)、高完整性影响(I:H)和高可用性影响(A:H),能够在目标系统上执行任意代码、修改数据或造成服务中断。攻击者通常需要结合社会工程学技术,诱骗用户打开特制的SharePoint文档或访问恶意链接来触发漏洞。