CVE-2020-0796 SMBGhost SMBv3 压缩协议远程代码执行漏洞

漏洞案例已知被利用 · CISA KEV
CVE-2020-0796
SMBGhost SMBv3 压缩协议远程代码执行漏洞

SMBv3 处理压缩请求时存在远程代码执行缺陷,攻击者可通过特制数据包攻击客户端或服务器。

漏洞概览

CVE 编号
CVE-2020-0796
影响产品
Microsoft SMBv3.1.1
漏洞类型
远程代码执行
CWE 分类
CWE-119
CVE 公开日期
2020-03-12
CVE 记录更新日期
2026-08-12
资料核验日期
2026-09-18
区域标签
全球(微软)

安全风险等级评估

10.0
严重 · CVSS 3.1评分来源:CISA-ADP / CVE 记录
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

影响范围与修复版本

产品或分支受影响范围历史修复边界或说明
Windows 10 版本 1903 for 32 位系统unspecified按厂商产品与修复矩阵核对
Windows 10 版本 1903 for x64 系统unspecified按厂商产品与修复矩阵核对
Windows 10 版本 1903 for ARM64 系统unspecified按厂商产品与修复矩阵核对
Windows Server, 版本 1903 (Server Core 安装)unspecified按厂商产品与修复矩阵核对
Windows 10 版本 1909 for 32 位系统unspecified按厂商产品与修复矩阵核对
Windows 10 版本 1909 for x64 系统unspecified按厂商产品与修复矩阵核对
Windows 10 版本 1909 for ARM64 系统unspecified按厂商产品与修复矩阵核对
Windows Server, 版本 1909 (Server Core 安装)unspecified按厂商产品与修复矩阵核对

漏洞详情

漏洞机制

Windows SMBv3.1.1 对压缩数据的处理存在远程代码执行问题,涉及服务端和客户端两类攻击面。客户端场景可能由连接恶意 SMB 服务触发,不能只检查本机是否对外共享文件。

触发条件与权限边界

应重点核对 Windows 10 1903/1909 及对应 Server 版本和补丁。禁用服务端 SMB 压缩仅有其对应的缓解范围,不应被当成所有客户端场景的完整防护。

场景与影响

漏洞能够在内网被快速扩散,且部分场景无需用户交互。未打补丁的文件服务器、工作站和虚拟化宿主机应同时排查。

检测与排查

资产、配置与日志核查

核对系统构建与微软安全更新、SMB 压缩配置、入站及出站 SMB 可达范围;完成更新后同时检查文件服务器和工作站,不以端口关闭作为唯一依据。

防范措施与修复验证

修复与缓解

安装微软补丁;在补丁完成前按公告关闭 SMBv3 压缩并限制 SMB 端口;实施内网分段、终端检测和异常 SMB 流量监控。

修复后的验证

完成变更后,回读 Microsoft SMBv3.1.1 的实际运行版本、补丁与配置,确认已落在厂商修复范围;需要重启的服务或系统必须验证重启结果。再检查相关业务功能、访问控制与日志,记录修复前后证据。临时缓解应单独标注,并跟踪正式修复;没有触发异常不等于漏洞不存在。

参考来源

英文技术描述已整理为中文,保留产品名、协议名和版本号。CVE 记录与 KEV 核验日期:2026-09-18;KEV 目录版本:2026.09.16。厂商公告可能继续更新,处置时应核对最新产品矩阵。

© 版权声明
THE END
喜欢就支持一下吧!
点赞7 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容