CVE-2026-32156CVE-2026-32156是Windows操作系统Universal Plug and Play (UPnP)设备主机服务组件中存在的一个高危安全漏洞。该漏洞类型为释放后使用(Use After Free),允许未经身份认证的攻击者在本地发起攻击。成功利用此漏洞可能导致攻击者在目标系统上执行任意代码,进而完全控制受影响主机。由于攻击无需用户交互,且对系统的机密性、完整性和可用性均造成严重影响,建议用户尽快修复。
该漏洞是由于Windows UPnP设备主机服务在管理内存对象时存在逻辑缺陷。具体而言,程序在释放堆内存后,未将相关指针置空,导致后续代码仍尝试访问该已失效的内存地址。攻击者可利用此缺陷,通过在本地系统执行特定程序或调用,在内存释放后迅速占用该区域(如通过堆喷射技术注入恶意数据)。当服务再次引用该指针时,将转而执行攻击者控制的代码流。由于CVSS向量为AV:L,攻击者需具备本地访问权限,但无需管理员权限或用户交互即可触发,这使其成为本地提权攻击的理想途径。