CVE-2026-27928该漏洞存在于Windows Hello组件中,源于对网络输入的验证不当。未经授权的攻击者可利用此缺陷,通过网络发送特制的恶意数据包,在无需用户交互和身份认证的情况下,成功绕过Windows Hello的安全验证机制。鉴于其CVSS评分较高,该漏洞可能导致系统机密性和完整性受到严重破坏,需引起高度重视。
该漏洞的核心原因在于Windows Hello在处理来自网络的特定协议请求时,未能对输入数据的格式、长度及来源进行严格的有效性校验。攻击者无需拥有本地账户权限或物理接触设备,即可远程发起攻击。通过构造畸形的网络数据包,攻击者可以欺骗Windows Hello的验证逻辑,使其误认为用户已通过合法的生物识别或PIN码验证。尽管攻击复杂度被标记为高(AC:H),意味着攻击者可能需要掌握特定条件,但一旦漏洞被成功利用,由于范围影响(S:C)的存在,攻击者将获得与受损组件相同的系统权限。这将导致攻击者能够读取敏感数据(C:H)并篡改系统配置(I:H),完全绕过系统的安全防线,对用户造成极大的安全风险。