CVE-2026-40362CVE-2026-40362 是 Microsoft Office Excel 中发现的高危漏洞。该漏洞源于软件在处理特定文件数据时未能正确验证输入长度,导致基于堆的缓冲区溢出。攻击者可诱导用户打开特制恶意文件来利用此漏洞,成功后可在本地系统执行任意代码,从而完全控制受影响主机。
该漏洞属于典型的堆缓冲区溢出。在 Excel 解析特定格式的文件(如 .xlsx)时,针对某些数据记录的解析逻辑存在缺陷,未对输入数据的长度进行有效校验,直接将过长的数据复制到堆分配的缓冲区中。这会覆盖相邻的内存管理结构或返回地址。
攻击者通过精心构造文件内容,控制溢出的数据字节,从而劫持程序执行流。由于攻击向量为本地且需要用户交互,攻击者通常利用社会工程学手段(如钓鱼邮件)将恶意文件分发给目标。一旦用户打开文件,Excel 进程即崩溃或执行攻击者注入的 Shellcode,进而获得系统权限。