CVE-2026-35419Windows DWM Core Library组件中存在一个越界读取漏洞,该漏洞源于软件在处理特定内存操作时未能正确验证数据边界。本地低权限的经过身份验证的攻击者可利用此缺陷,通过构造特殊的输入读取超出预期范围的内存数据,进而获取系统敏感信息。此漏洞可能被用于绕过安全机制或为后续攻击提供情报,CVSS评分为5.5,被定级为中危。
该漏洞位于Windows桌面窗口管理器(DWM)的核心库中。DWM负责处理Windows的视觉效果和窗口合成。在解析特定的图形指令或内存缓冲区时,由于代码逻辑中缺少必要的边界检查机制,导致程序可能读取分配区域之外的内存地址。攻击者无需用户交互,仅需在本地拥有低权限账户即可触发该漏洞。通过精心设计的恶意程序调用相关接口,攻击者能够诱导DWM核心库执行越界读取操作。这种操作虽然不会直接导致系统崩溃或代码执行,但会泄露内存中的敏感数据(如加密密钥、地址布局等),从而破坏系统的机密性,并可能为绕过ASLR等防御机制提供帮助。