CVE-2026-27105Dell/Alienware Purchased Apps(戴尔/外星人购买的应用程序)在 1.1.31.0 版本之前存在一个安全漏洞,被分类为“文件访问前的不当链接解析”,即符号链接跟随漏洞。该漏洞的 CVSS v3.1 评分为 6.3,属于中危级别。具有本地访问权限的低权限攻击者可以利用此漏洞,通过操纵文件系统链接,诱使应用程序在未经适当验证的情况下写入任意文件位置。成功利用此漏洞可能导致攻击者覆盖系统关键文件,从而破坏系统完整性(I:H)和可用性(A:H)。戴尔已发布安全更新建议用户升级至最新版本。
该漏洞的核心原理在于应用程序在执行文件写入操作时,未能正确验证目标文件是否为符号链接。在受影响的 Dell/Alienware Purchased Apps 版本中,软件可能会以较高的权限运行,或者在可预测的路径下执行文件操作。攻击者首先需要获取目标系统的本地低权限账户(PR:L)。通过分析应用程序的行为,攻击者可以预测应用程序将要创建或修改的文件路径(例如临时文件或配置文件)。随后,攻击者在该路径上创建一个恶意的符号链接,将其指向系统敏感文件(如系统配置文件或二进制文件)。当应用程序尝试写入数据时,由于缺乏链接解析检查,操作系统会将操作重定向到符号链接指向的实际文件。这导致攻击者能够实现任意文件写入,从而可能提升权限或导致拒绝服务。