CVE-2026-26160Windows远程桌面授权服务中存在一个关键功能缺少身份验证的漏洞。该漏洞允许本地已授权的低权限攻击者利用此缺陷进行权限提升。攻击者无需用户交互即可利用此漏洞,成功利用可能导致系统的机密性、完整性和可用性受到严重影响。该漏洞CVSS v3.1评分为7.8,属于高危级别。
该漏洞的根本原因在于Windows远程桌面授权服务在处理特定关键功能时,未能执行充分的身份验证检查。由于服务通常以高权限运行(如SYSTEM),本地低权限攻击者(PR:L)可以通过构造特定的请求或调用,直接触发该功能而绕过正常的权限验证机制。利用此漏洞,攻击者可以以服务上下文执行任意代码或操作,从而实现从低权限账户到高权限账户(如管理员或SYSTEM)的本地权限提升(LPE)。攻击路径复杂度低(AC:L),且不需要用户交互(UI:N)。