CVE-2026-32221Microsoft 图形组件中存在基于堆的缓冲区溢出漏洞。攻击者无需用户交互及身份认证,即可在本地利用该漏洞执行任意代码。由于攻击向量为本地,通常与其他漏洞配合使用或通过物理接触进行攻击。成功利用可能导致攻击者完全控制受影响系统,造成敏感信息泄露、数据篡改及服务中断。
该漏洞源于 Microsoft Graphics Component 在解析图形数据时,未能正确校验输入数据的长度,导致向堆分配的缓冲区写入超长数据,从而引发堆缓冲区溢出。由于 CVSS 向量显示 PR:N(无需权限),意味着低权限用户甚至恶意软件亦可触发。攻击者通过构造特制的图像文件或恶意输入,当系统组件处理该数据时触发溢出。利用该漏洞,攻击者可覆盖相邻堆块的内存管理结构,进而劫持程序执行流,在系统上下文中执行任意 Shellcode。