CVE-2026-2123OpenText Operations Agent(版本小于等于12.29)在Windows平台上存在一个本地权限提升漏洞。该漏洞源于安全审计发现,在特定条件下,Operations Agent可能会从特定的可写位置执行可执行文件。由于低权限用户通常对这些可写位置拥有写入权限,攻击者可以利用此漏洞将恶意二进制文件放置在这些路径中,从而诱骗Operations Agent以系统高权限运行恶意代码,导致系统完全被控制。该漏洞的CVSS评分为7.8,属于高危漏洞,攻击者无需用户交互即可利用。
该漏洞属于典型的本地权限提升(LPE)漏洞,核心原因在于OpenText Operations Agent服务在处理可执行文件路径时,缺乏严格的安全验证机制。Operations Agent通常以SYSTEM或高权限身份在后台运行,用于监控和管理操作系统。漏洞出现在Agent从特定目录加载并执行可执行文件的逻辑中。研究发现,这些特定目录对于低权限用户是可写的。攻击者首先需要获得目标机器上的低权限用户访问权限。随后,攻击者识别出Operations Agent会加载或执行的可预测路径,并将精心设计的恶意可执行文件(如DLL劫持、替换二进制文件或植入后门)写入该可写目录。由于Agent服务可能定期重启或通过计划任务触发,它将尝试从该不安全路径加载并执行文件。此时,恶意代码将继承Agent服务的高权限上下文,从而成功实现从低权限到高权限的跨越。