文章总结: 微软2026年2月补丁日共修复54个漏洞,含51个高危和2个严重漏洞。其中6个漏洞已检测到在野利用,包括DWM类型混淆、远程桌面服务权限提升、MSHTML安全特性绕过等。另有两个严重漏洞涉及ACI机密容器的明文信息泄露和命令注入。建议用户立即部署补丁更新。 综合评分: 85 文章分类: 漏洞预警,漏洞分析,威胁情报,安全运营,应急响应
【补丁日速递】2026年2月微软补丁日安全风险通告
赛博昆仑CERT
2026年2月11日 10:40 广东
-赛博昆仑漏洞安全风险通告-
2026年2月微软补丁日安全风险通告
漏洞描述
近日,赛博昆仑CERT监测到微软发布了2026年2月安全更新,涉及以下应用:Windows,Azure,Microsoft Office,Microsoft Visual Studio,Visual Studio Code,Microsoft Exchange Server,Microsoft Defender for Endpoint,Microsoft .NET Framework,Power BI Report Server,Microsoft 365 Apps,Microsoft Edge,Microsoft ACI Confidential Containers,GitHub Copilot Plugin for JetBrains IDEs,Microsoft SharePoint,Office Online Server。
总共修复了54个漏洞,高危漏洞51个,严重漏洞2个,中危漏洞1个。
重点关注漏洞
经过赛博昆仑CERT的分析,这里列出部分值得关注的漏洞,详细信息如下:
-
CVE-2026-21519 Desktop Window Manager 权限提升漏洞
在野 在 Desktop Window Manager (DWM) 中发现了一个类型混淆(Type Confusion)漏洞。经过身份验证的攻击者可以利用此漏洞在本地提升权限。该漏洞已检测到在野利用,建议用户尽快测试并部署此更新。
-
CVE-2026-21533 Windows Remote Desktop Services 权限提升漏洞
在野 在 Windows Remote Desktop Services 中发现了一个权限管理不当漏洞。经过身份验证的攻击者可以利用此漏洞在本地提升权限,从而执行未授权的操作。该漏洞已检测到在野利用,建议用户尽快测试并部署此更新。
-
CVE-2026-21513 MSHTML Framework 安全特性绕过漏洞
在野 在 MSHTML Framework 中发现了一个保护机制失效漏洞。未经身份验证的攻击者可以通过网络利用此漏洞绕过安全特性。该漏洞已检测到在野利用,建议用户尽快测试并部署此更新。
-
CVE-2026-21510 Windows Shell 安全特性绕过漏洞
在野 在 Windows Shell 中发现了一个安全特性绕过漏洞。攻击者可以利用此漏洞绕过 Windows SmartScreen 和 Windows Shell 的安全提示,导致恶意内容在没有用户警告或同意的情况下执行。成功利用此漏洞需要攻击者诱导用户点击恶意链接或快捷方式文件。该漏洞已检测到在野利用,建议用户尽快测试并部署此更新。
-
CVE-2026-21514 Microsoft Word 安全特性绕过漏洞
在野 在 Microsoft Word 中发现了一个安全特性绕过漏洞。该漏洞允许攻击者绕过 Microsoft 365 和 Office 中用于防止易受攻击的 COM/OLE 控件执行的缓解措施。攻击者需要向用户发送恶意 Office 文件并诱导其打开。预览窗格不是此漏洞的攻击向量。该漏洞已检测到在野利用,建议用户尽快测试并部署此更新。
-
CVE-2026-21525 Windows Remote Access Connection Manager 拒绝服务漏洞
在野 在 Windows Remote Access Connection Manager 中发现了一个空指针解引用漏洞。未经身份验证的攻击者可以利用此漏洞在本地导致服务拒绝(DoS)。该漏洞已检测到在野利用,建议用户尽快测试并部署此更新。
-
CVE-2026-23655 Microsoft ACI Confidential Containers 信息泄露漏洞
Critical在 Azure Compute Gallery (Microsoft ACI Confidential Containers) 中发现了一个明文存储敏感信息的漏洞。经过身份验证的攻击者可以通过网络利用此漏洞获取敏感的令牌(Tokens)和密钥(Keys)。该漏洞尚未检测到在野利用,但鉴于信息泄露的严重性,建议用户尽快测试并部署此更新。
-
CVE-2026-21522 Microsoft ACI Confidential Containers 权限提升漏洞
Critical 在 Azure Compute Gallery (Microsoft ACI Confidential Containers) 中发现了一个命令注入漏洞。经过身份验证的攻击者可以利用此漏洞在受影响的 ACI 容器上下文中执行任意命令,从而获得与被攻陷容器相同的权限。在机密容器场景中,这可能允许攻击者访问受保护环境中的敏感数据。该漏洞尚未检测到在野利用,建议用户尽快测试并部署此更新。
修复建议
目前,官方已发布安全补丁,建议受影响的用户尽快升级至安全版本。
February 2026 Security Updates
https://msrc.microsoft.com/update-guide/releaseNote/2026-Feb
技术业务咨询
赛博昆仑作为微软主动保护计划(Microsoft Active Protections Program,MAPP)的合作伙伴,可以获得微软最新的高级网络威胁信息和相关防御手段、技术的分享,在微软每月安全更新公开发布之前更早地获取漏洞信息,并对赛博昆仑-洞见平台及时进行更新,为客户提供更迅速有效的安全防护。
同时,赛博昆仑支持对用户提供轻量级的检测规则或热补方式,可提供定制化服务适配多种产品及规则,帮助用户进行漏洞检测和修复。
联系邮箱:[email protected]
公众号:赛博昆仑CERT
参考链接
https://msrc.microsoft.com/update-guide/releaseNote/2026-Feb
时间线
2026年2月11日,微软官方发布安全通告 2026年2月11日,赛博昆仑CERT发布安全风险通告
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:赛博昆仑CERT 《【补丁日速递】2026年2月微软补丁日安全风险通告》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论