【风险通告】微软2月安全更新补丁和多个高危漏洞风险提示

admin 2026-02-17 20:02:51 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 微软2月安全更新修复了WindowsShell、MSHTML等6个在野0day漏洞及AzureSDK远程代码执行等严重漏洞。攻击者可利用这些漏洞执行任意代码或提权。建议用户立即通过Windows更新或官方渠道安装补丁,修复风险。 综合评分: 85 文章分类: 漏洞预警


cover_image

【风险通告】微软2月安全更新补丁和多个高危漏洞风险提示

安恒研究院 安恒研究院

安恒信息CERT

2026年2月11日 17:46 浙江

漏洞公告

微软官方发布了2月安全更新公告,包含了Mailslot File System、Windows Shell、Microsoft Outlook、MSHTML Framework、Microsoft Word等微软家族多个产品的安全更新补丁。请相关用户及时更新对应补丁修复漏洞。

01

漏洞速览

| | | | | | — | — | — | — | | 1、本月存在6个在野0day漏洞,经研判,需要重点关注的0day漏洞如下: | | | | | · Windows Shell安全功能绕过漏洞(CVE-2026-21510) · MSHTML Framework安全功能绕过漏洞(CVE-2026-21513) · Microsoft Word安全功能绕过漏洞(CVE-2026-21514) · Desktop Window Manager特权提升漏洞(CVE-2026-21519) · Windows Remote Access Connection Manager拒绝服务漏洞(CVE-2026-21525) · Windows Remote Desktop Services特权提升漏洞(CVE-2026-21533) | | | |

| | | | | | — | — | — | — | | 2、本月披露漏洞中,需要重点关注的漏洞如下: | | | | | · Mailslot File System特权提升漏洞(CVE-2026-21253) · Windows Shell安全功能绕过漏洞(CVE-2026-21510) · Microsoft Outlook身份伪造漏洞(CVE-2026-21511) · MSHTML Framework安全功能绕过漏洞(CVE-2026-21513) · Microsoft Word安全功能绕过漏洞(CVE-2026-21514) | | | |

| | | | | | — | — | — | — | | 3、本月披露的严重漏洞如下: | | | | | · Azure SDK for Python远程代码执行漏洞(CVE-2026-21531) · Azure Front Door特权提升漏洞(CVE-2026-24300) | | | |

02

漏洞详情

| | | | | | — | — | — | — | | 1Windows Shell安全功能绕过漏洞(CVE-2026-21510) | | | | | 漏洞类型 | 安全功能绕过 | CVSS3.1评分 | 8.80 | | CVE编号 | CVE-2026-215105 | 安恒CERT编号 | DM-202602-001563 | | CVSS向量 | | | | | 访问途径(AV) | 网络 | 攻击复杂度(AC) | 低 | | 所需权限(PR) | 无 | 用户交互(UI) | 需要用户交互 | | 影响范围 (S) | 不变 | 机密性影响 (C) | 高 | | 完整性影响 (I) | 高 | 可用性影响 (A) | 高 | | 参考链接 | https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-21510 | | |

| | | | | | — | — | — | — | | 2、MSHTML Framework安全功能绕过漏洞(CVE-2026-21513) | | | | | 漏洞类型 | 安全功能绕过 | CVSS3.1评分 | 8.8 | | CVE编号 | CVE-2026-21513 | 安恒CERT编号 | DM-202602-001558 | | CVSS向量 | | | | | 访问途径(AV) | 网络 | 攻击复杂度(AC) | 低 | | 所需权限(PR) | 无 | 用户交互(UI) | 需要用户交互 | | 影响范围 (S) | 不变 | 机密性影响 (C) | 高 | | 完整性影响 (I) | 高 | 可用性影响 (A) | 高 | | 参考链接 | https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-21513 | | |

| | | | | | — | — | — | — | | 3、Microsoft Word安全功能绕过漏洞(CVE-2026-21514) | | | | | 漏洞类型 | 安全功能绕过 | CVSS3.1评分 | 7.8 | | CVE编号 | CVE-2026-21514 | 安恒CERT编号 | DM-202602-001565 | | CVSS向量 | | | | | 访问途径(AV) | 本地 | 攻击复杂度(AC) | 低 | | 所需权限(PR) | 无 | 用户交互(UI) | 需要用户交互 | | 影响范围 (S) | 不变 | 机密性影响 (C) | 高 | | 完整性影响 (I) | 高 | 可用性影响 (A) | 高 | | 参考链接 | https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-21514 | | |

| | | | | | — | — | — | — | | 4、Desktop Window Manager特权提升漏洞(CVE-2026-21519) | | | | | 漏洞类型 | 权限提升 | CVSS3.1评分 | 7.8 | | CVE编号 | CVE-2026-21519 | 安恒CERT编号 | DM-202602-001560 | | CVSS向量 | | | | | 访问途径(AV) | 本地 | 攻击复杂度(AC) | 低 | | 所需权限(PR) | 低 | 用户交互(UI) | 不需要用户交互 | | 影响范围 (S) | 不变 | 机密性影响 (C) | 高 | | 完整性影响 (I) | 高 | 可用性影响 (A) | 高 | | 参考链接 | https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-21519 | | |

| | | | | | — | — | — | — | | 5、Windows Remote Access Connection Manager拒绝服务漏洞(CVE-2026-21525) | | | | | 漏洞类型 | 拒绝服务 | CVSS3.1评分 | 6.2 | | CVE编号 | CVE-2026-21525 | 安恒CERT编号 | DM-202602-001567 | | CVSS向量 | | | | | 访问途径(AV) | 本地 | 攻击复杂度(AC) | 低 | | 所需权限(PR) | 无 | 用户交互(UI) | 不需要用户交互 | | 影响范围 (S) | 不变 | 机密性影响 (C) | 无 | | 完整性影响 (I) | 无 | 可用性影响 (A) | 高 | | 参考链接 | https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-21525 | | |

| | | | | | — | — | — | — | | 6、Windows Remote Desktop Services特权提升漏洞(CVE-2026-21533) | | | | | 漏洞类型 | 权限提升 | CVSS3.1评分 | 7.8 | | CVE编号 | CVE-2026-21533 | 安恒CERT编号 | DM-202602-001566 | | CVSS向量 | | | | | 访问途径(AV) | 本地 | 攻击复杂度(AC) | 低 | | 所需权限(PR) | 低 | 用户交互(UI) | 不需要用户交互 | | 影响范围 (S) | 不变 | 机密性影响 (C) | 高 | | 完整性影响 (I) | 高 | 可用性影响 (A) | 高 | | 参考链接 | https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-21533 | | |

| | | | | | — | — | — | — | | 7、Mailslot File System特权提升漏洞(CVE-2026-21253) | | | | | 漏洞类型 | 权限提升 | CVSS3.1评分 | 7.0 | | CVE编号 | CVE-2026-21253 | 安恒CERT编号 | DM-202602-001515 | | CVSS向量 | | | | | 访问途径(AV) | 本地 | 攻击复杂度(AC) | 高 | | 所需权限(PR) | 低 | 用户交互(UI) | 不需要用户交互 | | 影响范围 (S) | 不变 | 机密性影响 (C) | 高 | | 完整性影响 (I) | 高 | 可用性影响 (A) | 高 | | 参考链接 | https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-21253 | | |

| | | | | | — | — | — | — | | 8、Microsoft Outlook身份伪造漏洞(CVE-2026-21511) | | | | | 漏洞类型 | 身份伪造 | CVSS3.1评分 | 7.5 | | CVE编号 | CVE-2026-21511 | 安恒CERT编号 | DM-202602-001557 | | CVSS向量 | | | | | 访问途径(AV) | 网络 | 攻击复杂度(AC) | 低 | | 所需权限(PR) | 无 | 用户交互(UI) | 不需要用户交互 | | 影响范围 (S) | 不变 | 机密性影响 (C) | 高 | | 完整性影响 (I) | 无 | 可用性影响 (A) | 无 | | 参考链接 | https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-21511 | | |

| | | | | | — | — | — | — | | 9、Azure SDK for Python远程代码执行漏洞(CVE-2026-21531) | | | | | 危害等级 | 严重 | CVSS3.1评分 | 9.8 | | CVE编号 | CVE-2025-21531 | 安恒CERT编号 | DM-202602-001572 | | 漏洞描述 | | | | | Azure SDK for Python 是微软为开发者提供的一套 Python 开发工具包,用于与 Azure 各类云服务(如存储、AI、计算与网络服务)进行集成和调用,广泛应用于自动化运维、数据处理和智能应用开发场景。本次披露的远程代码执行漏洞源于对不可信数据进行不安全反序列化处理:攻击者可构造恶意的 continuation token,并在其被 Azure AI Language Conversations Authoring SDK 处理时触发漏洞,从而在目标系统上执行任意代码。该问题的核心风险在于,一旦成功利用,攻击者可能获得与应用程序运行权限等同的系统访问能力,进一步窃取敏感数据、植入后门或横向移动至其他资源,严重影响系统的机密性、完整性与可用性。由于该攻击可通过网络远程发起,且无需合法凭证,潜在危害范围较广,对使用相关 SDK 的生产环境服务尤其具有现实威胁。 | | | | | CVSS向量 | | | | | 访问途径(AV) | 网络 | 攻击复杂度(AC) | 低 | | 所需权限(PR) | 无 | 用户交互(UI) | 不需要用户交互 | | 影响范围 (S) | 不变 | 机密性影响 (C) | 高 | | 完整性影响 (I) | 高 | 可用性影响 (A) | 高 | | 参考链接 | https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-21531 | | |

| | | | | | — | — | — | — | | 10、Azure Front Door特权提升漏洞(CVE-2026-24300) | | | | | 危害等级 | 严重 | CVSS3.1评分 | 9.8 | | CVE编号 | CVE-2025-24300 | 安恒CERT编号 | DM-202602-000865 | | 漏洞描述 | | | | | Azure Front Door 是微软提供的一项全球分布式应用加速与安全接入服务,集成了 CDN、全局负载均衡、Web 应用防火墙(WAF)以及 TLS 终止等能力,常用于为企业级 Web 应用和 API 提供高可用、低延迟和安全的公网入口。本次披露的提权漏洞(Elevation of Privilege)意味着在特定条件下,攻击者可能绕过既有的权限边界,获取比原本授权更高的访问权限,从而对受保护资源执行未授权操作,潜在影响包括访问敏感配置、篡改流量策略或影响服务完整性与可用性。 | | | | | CVSS向量 | | | | | 访问途径(AV) | 网络 | 攻击复杂度(AC) | 低 | | 所需权限(PR) | 无 | 用户交互(UI) | 不需要用户交互 | | 影响范围 (S) | 不变 | 机密性影响 (C) | 高 | | 完整性影响 (I) | 高 | 可用性影响 (A) | 高 | | 参考链接 | https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-24300 | | |

03

修复方案

官方修复方案:

目前微软针对支持的产品已发布升级补丁修复了上述漏洞,请用户参考官方通告及时下载更新补丁。补丁获取:https://msrc.microsoft.com/update-guide/vulnerability Windows 更新:

自动更新:Microsoft Update默认启用,当系统检测到可用更新时,将会自动下载更新并在下一次启动时安装。

手动更新:

1、点击“开始菜单”或按Windows快捷键,点击进入“设置”。

2、选择“更新和安全”,进入“Windows更新”(Windows 8、Windows 8.1、Windows Server 2012以及Windows Server 2012 R2可通过控制面板进入“Windows更新”,具体步骤为“控制面板”->“系统和安全”->“Windows更新”)。

3、选择“检查更新”,等待系统将自动检查并下载可用更新。

4、重启计算机,安装更新系统重新启动后,可通过进入“Windows更新”->“查看更新历史记录”查看是否成功安装了更新。

04

参考资料

https://msrc.microsoft.com/update-guide/releaseNote/2026-Feb

05

技术支持

如有漏洞相关需求支持请联系400-6059-110获取相关能力支撑。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安恒信息CERT 安恒研究院 安恒研究院《【风险通告】微软2月安全更新补丁和多个高危漏洞风险提示》

评论:0   参与:  0