CVE-2026-33115Microsoft Office Word 存在严重的释放后使用(UAF)漏洞,未经授权的攻击者可利用此缺陷在无需用户交互的情况下本地执行任意代码。该漏洞 CVSS 评分高达 8.4,属于高危级别。攻击者通过诱导受害者打开特制的恶意 Word 文档,即可触发内存破坏,进而完全控制系统,造成机密性泄露、完整性破坏及服务中断。
该漏洞的根本原因在于 Microsoft Office Word 在解析特定文档结构或对象时的内存管理逻辑缺陷。程序在释放某个内存对象后,未正确清除指向该对象的指针,导致后续代码尝试访问或操作该已释放的内存区域,即典型的释放后使用(UAF)场景。攻击者可以通过精心构造包含异常数据结构的 Word 文档来触发此漏洞。当受害者使用存在漏洞的 Word 版本打开该文档时,应用程序会解析恶意数据,导致堆内存破坏。结合堆喷射(Heap Spraying)等利用技术,攻击者能够控制被释放内存区域的数据,进而劫持程序的指令指针,在本地系统上下文中执行任意恶意代码。