CVE-2026-32197CVE-2026-32197是Microsoft Office Excel中发现的一个高危安全漏洞,属于释放后使用类型。未经身份验证的攻击者可以通过诱导受害者打开特制的恶意Excel文档来利用此漏洞。该漏洞利用了Excel在解析特定数据结构时的内存管理错误,导致程序在访问已释放的内存区域时发生异常。成功利用后,攻击者可在本地系统上执行任意代码,完全控制受影响系统,对数据的机密性、完整性和可用性构成严重威胁。
该漏洞源于Microsoft Office Excel在处理复杂对象(如特定的数据记录、图表或公式引用)时存在逻辑缺陷。当Excel解析器销毁一个对象并释放其占用的内存后,未将指向该内存的指针清零。随后,由于程序逻辑错误,Excel再次尝试通过该悬空指针访问或操作这块已被释放的内存区域。攻击者可以通过精心构造Excel文件的内容(例如修改内部数据结构或利用特定的公式组合),控制这块内存区域中残留的数据或重新分配内存块的大小与内容。当Excel重新访问该区域时,攻击者可将程序执行流重定向到预先植入的Shellcode或ROP链。由于CVSS向量为AV:L/AC:L/PR:N/UI:R,攻击通常需要用户交互(如打开文件),但无需系统权限即可触发。