CVE-2026-26155CVE-2026-26155 是 Microsoft Local Security Authority Subsystem Service (LSASS) 中发现的一个信息泄露漏洞。该漏洞允许攻击者在获得低权限的情况下,通过网络向量无需用户交互即可获取敏感信息。其 CVSS v3.1 评分为 6.5,属于中危级别。由于 LSASS 服务存储着关键的凭据信息,该漏洞的成功利用可能导致高度机密的数据泄露,从而对系统的安全性构成严重威胁。
该漏洞存在于 Microsoft 本地安全机构子系统服务(LSASS)中。LSASS 负责执行安全策略、验证用户登录以及创建安全令牌。漏洞成因是 LSASS 在处理特定网络请求时,未能正确隔离或保护内存中的敏感数据。根据 CVSS 向量 AV:N/AC:L/PR:L/UI:N/S:U,攻击复杂度较低,且不需要用户交互。攻击者只需拥有目标系统的低权限账户(PR:L),即可发送特制的网络请求触发漏洞。由于范围未改变(S:U),攻击者无法直接破坏系统的完整性或可用性,但可以读取高度机密的信息(C:H),例如用户凭据哈希或安全令牌,这些信息可被用于后续的横向移动攻击。