CVE-2026-32199CVE-2026-32199 是 Microsoft Office Excel 中发现的一个高危安全漏洞。该漏洞源于软件处理特定对象时存在释放后重用缺陷,允许未经身份验证的攻击者在目标系统本地执行任意代码。攻击者通常通过诱导用户打开特制的恶意 Excel 文件来触发漏洞。一旦利用成功,攻击者可以获得与当前登录用户相同的系统权限,从而完全控制受影响的主机,对系统的机密性、完整性和可用性构成严重威胁。CVSS v3.1 基础评分为 7.8 分,属于高危漏洞。
该漏洞的核心原理在于 Microsoft Office Excel 在解析复杂的文件结构或执行特定计算逻辑时,未能正确管理内存对象的生命周期,导致出现释放后重用错误。具体而言,程序在内存中分配了一个对象用于执行特定操作,但在该对象仍被引用的情况下错误地将其释放。随后,攻击者通过精心构造的恶意 Excel 文件,操纵程序逻辑再次访问这块已被释放的内存区域。由于攻击者可以通过堆喷射等技术手段控制这块被释放内存中的数据,他们能够将程序的控制流重定向到精心布置的 Shellcode 或 ROP 链上。尽管攻击向量为本地,但结合用户交互,这通常表现为通过钓鱼邮件分发恶意文档。当受害者打开文档时,利用代码自动执行,导致系统被攻陷。