文章总结: 微软2026年2月补丁日修复54个漏洞,含6个已遭利用的零日漏洞,涉及Windows远程桌面、Office、Azure及GitHubCopilot等产品。其中2个关键漏洞(CVE-2026-23655/21522)影响Azure机密容器,可导致数据泄露与权限提升;多个RCE漏洞影响DefenderforLinux、AzureSDK及Copilot等开发工具。建议立即通过Windows更新或WSUS部署补丁,优先处理零日漏洞,并监控CISAKEV目录更新。 综合评分: 82 文章分类: 漏洞预警,漏洞分析,云安全,网络安全,安全运营
微软2026年二补丁日修复了54个漏洞,其中包括6个零日漏洞
原创
ZM ZM
暗镜
2026年2月11日 08:41 北京
微软于 2 月 10 日发布了 2026 年 2 月的“周二补丁日”更新,修复了 54 个漏洞,其中包括 Windows、Office、Azure 和开发人员工具中的 6 个零日漏洞。
此次更新修复了Windows 远程桌面服务、Microsoft Defender、Azure 服务、GitHub Copilot、Visual Studio Code、Microsoft Exchange 和 Office 应用等产品中的问题。
严重性评级包括两个“严重”漏洞和多个“重要”漏洞,漏洞类型包括远程代码执行 (RCE)、权限提升 (EoP)、信息泄露、欺骗、拒绝服务 (DoS) 和安全功能绕过。微软会根据所有列出的 CVE 漏洞,酌情指示客户采取相应措施,并敦促客户立即进行修补。
| 漏洞类型 | 数数 | | — | — | | 远程代码执行 | 11 | | 拒绝服务攻击 | 3 | | 特权的提升 | 23 | | 信息披露 | 5 | | 安全功能绕过 | 5 | | 欺骗 | 7 | | 全部的 | 54 |
零日漏洞
六个零日漏洞已被修复,这些漏洞在发布前已被公开披露和/或利用。其中包括:
- CVE-2026-21514:Microsoft Office Word 中的安全功能绕过。
- CVE-2026-21513:MSHTML 框架中的安全功能绕过。
- CVE-2026-21510:Windows Shell 中的安全功能绕过漏洞。
- CVE-2026-21533:Windows 远程桌面服务中的 EoP。
- CVE-2026-21525:Windows 远程访问连接管理器中的 DoS 攻击。
- CVE-2026-21519:桌面窗口管理器中的 EoP。
攻击者可以将这些攻击串联起来,进行更广泛的入侵,例如绕过保护措施来执行代码或提升权限。
两个关键漏洞需要优先处理:
| CVE ID | 类型 | 受影响产品 | CVSS 的意义 | | — | — | — | — | | CVE-2026-23655 | 信息披露 | Azure 计算库(ACI 机密容器) | 允许敏感数据从机密工作负载中泄露。 | | CVE-2026-21522 | 特权的提升 | Azure 计算库(ACI 机密容器) | 允许在容器环境中进行权限提升。 |
这些 Azure 缺陷凸显了云原生机密计算中的风险。
RCE漏洞对云端和终端工具构成高风险:
- CVE-2026-21537:Microsoft Defender for Endpoint Linux 扩展中的远程代码执行漏洞。
- CVE-2026-21531:Azure SDK for Python 中的 RCE。
- CVE-2026-21523:GitHub Copilot 和 Visual Studio Code 中的远程代码执行漏洞。
- CVE-2026-21516:GitHub Copilot for JetBrains 中的 RCE。
- CVE-2026-21256:GitHub Copilot 和 Visual Studio 中的远程代码执行漏洞。
Office 问题包括 Outlook 中的欺骗攻击(CVE-2026-21527、CVE-2026-21260)、Excel 中的信息泄露/EoP 漏洞(CVE-2026-21261、CVE-2026-21259、CVE-2026-21258)以及 Word 绕过漏洞(CVE-2026-21514)。Windows 系统存在 HTTP.sys 中的 EoP 漏洞(CVE-2026-21250)、Hyper-V 绕过漏洞(CVE-2026-21255)以及存储漏洞(CVE-2026-21508)。
Azure 特有漏洞:HDInsight 中的欺骗漏洞 (CVE-2026-21529),IoT Explorer SDK 中的信息泄露漏洞 (CVE-2026-21528)。其他漏洞:Azure DevOps 中的 XSS 欺骗漏洞 (CVE-2026-21512)。
险升级主要针对开发者(Copilot/VS Code)、企业(Azure/Exchange)和终端(Windows/Defender)。漏洞利用可能导致数据窃取、横向移动或系统完全瘫痪。
下表总结了在提供的文本中发现的 CVE,包括指向每个漏洞的官方 Microsoft 安全响应中心 (MSRC) 页面的链接,以及其影响、严重性和受影响的产品详细信息。
微软安全更新 – 2026年2月10日
| CVE ID | 影响 | 严重程度 | 漏洞标题 | 产品/组件 | | — | — | — | — | — | | CVE-2026-23655 | 信息披露 | 批判的 | 微软 ACI 机密容器信息泄露漏洞 | Azure 计算库 | | CVE-2026-21537 | 远程代码执行 | 重要的 | Microsoft Defender for Endpoint Linux 扩展远程代码执行漏洞 | 适用于 Linux 的 Microsoft Defender | | CVE-2026-21533 | 特权的提升 | 重要的 | Windows远程桌面服务权限提升漏洞 | Windows远程桌面 | | CVE-2026-21531 | 远程代码执行 | 重要的 | Azure SDK for Python 远程代码执行漏洞 | Azure SDK | | CVE-2026-21529 | 欺骗 | 重要的 | Azure HDInsight 欺骗漏洞 | Azure HDInsights | | CVE-2026-21528 | 信息披露 | 重要的 | Azure IoT Explorer 信息泄露漏洞 | Azure IoT SDK | | CVE-2026-21527 | 欺骗 | 重要的 | 微软 Exchange 服务器欺骗漏洞 | 微软 Exchange 服务器 | | CVE-2026-21525 | 拒绝服务攻击 | 缓和 | Windows远程访问连接管理器拒绝服务漏洞 | Windows远程访问连接管理器 | | CVE-2026-21523 | 远程代码执行 | 重要的 | GitHub Copilot 和 Visual Studio Code 远程代码执行漏洞 | GitHub Copilot 和 Visual Studio | | CVE-2026-21522 | 特权的提升 | 批判的 | 微软 ACI 机密容器权限提升漏洞 | Azure 计算库 | | CVE-2026-21519 | 特权的提升 | 重要的 | 桌面窗口管理器权限提升漏洞 | 桌面窗口管理器 | | CVE-2026-21518 | 安全功能绕过 | 重要的 | GitHub Copilot 和 Visual Studio Code 安全功能绕过漏洞 | GitHub Copilot 和 Visual Studio Code | | CVE-2026-21517 | 特权的提升 | 重要的 | Windows App for Mac 安装程序权限提升漏洞 | 适用于 Mac 的 Windows 应用 | | CVE-2026-21516 | 远程代码执行 | 重要的 | GitHub Copilot 修复 Jetbrains 远程代码执行漏洞 | Github Copilot | | CVE-2026-21514 | 安全功能绕过 | 重要的 | 微软 Word 安全功能绕过漏洞 | Microsoft Office Word | | CVE-2026-21513 | 安全功能绕过 | 重要的 | MSHTML框架安全功能绕过漏洞 | MSHTML框架 | | CVE-2026-21512 | 欺骗 | 重要的 | Azure DevOps Server 跨站脚本漏洞 | Azure DevOps 服务器 | | CVE-2026-21511 | 欺骗 | 重要的 | 微软 Outlook 欺骗漏洞 | Microsoft Office Outlook | | CVE-2026-21510 | 安全功能绕过 | 重要的 | Windows Shell 安全功能绕过漏洞 | Windows Shell | | CVE-2026-21508 | 特权的提升 | 重要的 | Windows 存储权限提升漏洞 | Windows 存储 | | CVE-2026-21261 | 信息披露 | 重要的 | 微软Excel信息泄露漏洞 | Microsoft Office Excel | | CVE-2026-21260 | 欺骗 | 重要的 | 微软 Outlook 欺骗漏洞 | Microsoft Office Outlook | | CVE-2026-21259 | 特权的提升 | 重要的 | 微软Excel权限提升漏洞 | Microsoft Office Excel | | CVE-2026-21258 | 信息披露 | 重要的 | 微软Excel信息泄露漏洞 | Microsoft Office Excel | | CVE-2026-21257 | 特权的提升 | 重要的 | GitHub Copilot 和 Visual Studio 权限提升漏洞 | GitHub Copilot 和 Visual Studio | | CVE-2026-21256 | 远程代码执行 | 重要的 | GitHub Copilot 和 Visual Studio 远程代码执行漏洞 | GitHub Copilot 和 Visual Studio | | CVE-2026-21255 | 安全功能绕过 | 重要的 | Windows Hyper-V 安全功能绕过漏洞 | Windows Hyper-V | | CVE-2026-21253 | 特权的提升 | 重要的 | 邮件槽文件系统权限提升漏洞 | 邮件槽文件系统 | | CVE-2026-21251 | 特权的提升 | 重要的 | 集群客户端故障转移 (CCF) 权限提升漏洞 | Windows 集群客户端故障转移 | | CVE-2026-21250 | 特权的提升 | 重要的 | Windows HTTP.sys 权限提升漏洞 | Windows HTTP.sys |
优先通过 Windows 更新或 WSUS推送关键补丁和零日漏洞补丁;在测试环境中进行测试。启用自动更新,监控 MSRC 的版本更新,并审核 Azure/Office 配置。CISA 可能很快会将顶级 CVE 添加到 KEV 目录中。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:暗镜 ZM ZM《微软2026年二补丁日修复了54个漏洞,其中包括6个零日漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论