跳到主要内容

高危

Microsoft Windows Shell Security Feature安全绕过漏洞

2026-02-10 17:51:32 公开 ,2026-08-20 19:31:39 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • 无需认证
  • 公开PoC
CWEs:
CWE-693 (Protection Mechanism Failure)
CAPEC:
CAPEC-1 (Accessing Functionality Not Properly Constrained by ACLs) CAPEC-107 (Cross Site Tracing) CAPEC-127 (Directory Indexing) CAPEC-17 (Using Malicious Files) CAPEC-20 (Encryption Brute Forcing) CAPEC-22 (Exploiting Trust in Client) CAPEC-237 (Escaping a Sandbox by Calling Code in Another Language) CAPEC-36 (Using Unpublished Interfaces or Functionality) CAPEC-477 (Signature Spoofing by Mixing Signed and Unsigned Content) CAPEC-480 (Escaping Virtualization) CAPEC-51 (Poison Web Service Registry) CAPEC-57 (Utilizing REST's Trust in the System Resource to Obtain Sensitive Data) CAPEC-59 (Session Credential Falsification through Prediction) CAPEC-65 (Sniff Application Code) CAPEC-668 (Key Negotiation of Bluetooth Attack (KNOB)) CAPEC-74 (Manipulating State) CAPEC-87 (Forceful Browsing)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2026-02-11 12:56:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
CVSS v3.1 风险值
8.8

详细信息

漏洞类型
其他
漏洞描述
Windows Shell 是 Windows 操作系统的核心组件,负责处理文件管理、桌面环境、任务栏、开始菜单以及文件关联等用户界面功能。Windows SmartScreen 是 Windows 内置的安全功能,用于警告用户不要打开可能恶意的文件或链接。 正常情况下,当用户从互联网下载文件时,Windows 会通过 NTFS 备用数据流 (ADS) 给文件打上 Zone.Identifier 标签(即 MoTW)。当用户双击运行该文件时,Windows Shell 会读取此标签,并触发 SmartScreen 拦截或弹出“您确定要运行此文件吗?”的安全警告。攻击者精心构造一个恶意的快捷方式文件(.lnk)或链接文件,通过钓鱼邮件或恶意网站,诱导受害者下载并双击打开该快捷方式。当 Windows Shell 尝试解析这个特制的 .lnk 文件时,由于其内部组件对特定结构或属性的处理不当,导致 MoTW 的校验逻辑被阻断或混淆。Windows 错误地认为该文件是“安全且受信任的本地文件”。恶意内容(通常是指向远程恶意载荷的执行命令或混淆的脚本)在没有任何安全警告、弹窗或用户同意的情况下,被操作系统直接静默执行。
修复建议
安装Microsoft 2026 年 2 月 Patch Tuesday 安全更新(2026年2月10日发布),参考链接: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21510

参考链接