CVE-2026-35440CVE-2026-35440是Microsoft Office Word中存在的一个信息泄露漏洞。由于软件未能正确限制本地文件或目录的访问权限,未经授权的攻击者可利用此漏洞在本地环境中获取敏感信息。该漏洞攻击复杂度低,需要用户交互(如打开特制文档),且无需身份验证。成功利用可能导致高机密性影响,但不会损害系统的完整性和可用性。
该漏洞源于Microsoft Office Word在处理特定文档元素或对象链接时,未能正确实施访问控制策略。攻击者可以构造一个特制的Word文档,其中包含指向目标系统上敏感文件或目录的恶意引用。当受害者打开该文档并进行交互(UI:R)时,Word应用程序会解析这些引用。由于存在逻辑缺陷,应用程序可能绕过安全沙箱限制,允许外部方读取本应受保护的本地文件内容。攻击向量为本地(AV:L),意味着攻击者通常需要通过社会工程学手段诱导用户下载并打开恶意文件。尽管不需要预先认证(PR:N),但依赖用户交互限制了其大规模自动传播的可能性。