CVE-2026-40359CVE-2026-40359是Microsoft Office Excel中发现的一个高危安全漏洞。该漏洞由释放后重用引起,允许未经身份验证的攻击者在本地执行任意代码。攻击者需要诱导用户打开特制文件才能触发漏洞,成功利用可能导致系统被完全控制。
该漏洞的核心在于Microsoft Office Excel在解析特定文件结构时的内存管理逻辑错误,具体表现为释放后重用。在处理Excel文件的过程中,程序会分配内存对象来存储数据或格式信息。然而,由于代码逻辑缺陷,程序在满足特定条件时会错误地释放该内存对象,但并未清除指向该对象的指针或更新引用计数。随后,当Excel继续解析文件的其他部分时,代码逻辑再次尝试通过该悬垂指针访问已释放的内存区域。攻击者可以精心构造恶意文件,通过精确控制文件内容布局,在释放的内存区域中植入恶意数据。当程序重新访问该区域时,这些数据会被解释为函数指针或对象虚表指针,从而劫持程序的执行流程。由于攻击需要用户交互,攻击者通常利用钓鱼邮件诱导受害者打开文件。成功利用后,攻击者可在本地系统上下文中执行任意代码,获取高权限控制。