跳到主要内容

高危

Microsoft Office Word安全绕过漏洞(CVE-2026-21514)

2026-02-10 17:51:34 公开 ,2026-08-20 19:32:36 更新

  • CISA KEV
  • 关键漏洞
  • 无需认证
  • 本地
  • 公开PoC
CWEs:
CWE-807 (Reliance on Untrusted Inputs in a Security Decision)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2026-02-11 12:56:01

风险信息

CVSS v3.1 向量
AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
CVSS v3.1 风险值
7.8

详细信息

漏洞类型
其他
漏洞描述
在Microsoft Office Word中,依赖不可信输入进行安全决策可能允许未授权的攻击者在本地绕过用于防御脆弱 COM (Component Object Model) 和 OLE (Object Linking and Embedding) 控件的内置安全缓解措施。攻击者必须精心构造一个恶意的 Microsoft Office 文件(通常是 Word 文档),并通过钓鱼邮件等方式诱导受害者在本地打开该文件。一旦安全机制被绕过,恶意文档就能不受限制地访问和实例化危险的 COM/OLE 控件,最终使攻击者能够在受害者的操作系统上实现任意代码执行 (RCE)、部署恶意软件或窃取凭证。注意: 此漏洞无法通过预览窗格 (Preview Pane) 零点击触发,必须由用户实际打开文件。
修复建议
请安装微软于 2026 年 2 月 发布的月度安全更新(Patch Tuesday Updates)。参考链接: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21514

参考链接