2026年2月安全更新回顾
我刚刚经历了有史以来规模最大的Pwn2Own,但此刻已回到东京,迎接2026年的第二个补丁星期二。无论身处何地,补丁星期二总会如期而至,让我们来看看Adobe和微软发布的最新安全补丁。如果你想观看涵盖整个发布内容的完整视频回顾,可以点击这里查看:
Adobe 2026年2月补丁
2月份,Adobe发布了九份安全公告,修复了Adobe Audition、After Effects、InDesign、Substance 3D Designer、Substance 3D Stager、Adobe Bridge、Substance 3D Modeler、Lightroom Classic以及Adobe DNG软件开发工具包(SDK)中的44个独立CVE。其中最大的更新是针对After Effects的,修复了13个严重(Critical)和2个重要(Important)级别的漏洞。Substance 3D Designer的补丁规模也较大,包含7个修复,但其中只有两个是严重级别。另一方面,Substance 3D Stager的修复解决了5个可能导致代码执行的严重级别漏洞。Audition的补丁修复了6个漏洞,但只有一个是严重级别。
其他补丁规模较小。Adobe DNG软件开发工具包(SDK)的修复解决了两个严重和两个重要级别的漏洞。InDesign的补丁修复了3个漏洞,但只有一个是严重级别。Adobe Bridge的更新修复了两个可能导致代码执行的严重漏洞。Lightroom Classic的补丁解决了一个单独的严重漏洞,而本月发布以Substance 3D Modeler的补丁收尾,该补丁修复了一个重要级别的内存链接问题。
Adobe本月修复的所有漏洞在发布时均未被列为公开已知或正遭受主动攻击,并且Adobe本月发布的所有更新均被列为部署优先级3。
微软 2026年2月补丁
本月,微软在Windows及Windows组件、Office及Office组件、Azure、Microsoft Edge(基于Chromium)、.NET和Visual Studio、GitHub Copilot、Mailslot FS、Exchange Server、Internet Explorer(!)、Power BI、Hyper-V Server以及Windows Subsystem for Linux中修复了58个新CVE。算上发布中列出的第三方和Chromium更新,CVE总数达到62个。Windows图形组件中的一个漏洞是通过ZDI项目提交的。这些漏洞中有5个被评为严重级别,2个被评为中等(Moderate)级别,其余均为重要级别。
在2月份看到这个数量的CVE发布是典型的,但正遭受主动攻击的漏洞数量异常之高。微软列出了6个在发布时已被利用的漏洞,其中3个被列为公开已知。上个月虽然修复的CVE数量是本月两倍,但只有一个漏洞被利用。我们拭目以待,看看我们是否正走向几年前那样的又一个“漏洞利用热夏”,或者这只是个异常现象。
让我们更仔细地看看本月一些更有趣的更新,从正遭受主动攻击的漏洞开始:
CVE-2026-21510** - Windows Shell安全功能绕过漏洞**
此漏洞被列为安全功能绕过,但也可以归类为代码执行。攻击者可以绕过Windows SmartScreen和Windows Shell安全提示,在目标系统上执行代码。此漏洞也被列为公开已知,但微软没有说明来源。这里需要用户交互,因为客户端需要点击链接或快捷方式文件。尽管如此,一键点击即可获得代码执行的漏洞实属罕见。务必尽快测试并部署此修复。CVE-2026-21514** - Microsoft Word安全功能绕过漏洞**
此漏洞同样需要用户交互,即打开Word文档,但这足以绕过对危险COM/OLE控件的保护。值得庆幸的是,预览窗格(Preview Pane)不是此处的攻击媒介。然而,众所周知,用户会打开大量通过电子邮件收到的文档。如果触发了正确的COM/OLE控件,此绕过也可能导致代码执行。此漏洞同样被列为公开已知,因此请将其添加到需要快速测试和部署的列表中。CVE-2026-21519** - Desktop Window Manager权限提升漏洞**
这是连续第二个月有DWM漏洞被列为在野利用。这让我相信第一个补丁并未完全解决该漏洞。与上个月相同,此漏洞允许攻击者以SYSTEM权限运行代码。此类漏洞通常与代码执行漏洞配对使用以接管系统。一如既往,微软没有透露这些漏洞利用可能有多广泛。CVE-2026-21533** - Windows远程桌面服务权限提升漏洞**
不要被标题中的“远程”一词迷惑——这是一个本地漏洞,允许攻击者以SYSTEM权限运行代码。有趣的是,微软将“权限管理不当”列为此问题的根本原因。如果系统正在运行远程桌面服务,对于攻击者在初始入侵后进行横向移动来说,这可能是一个诱人的目标。将此补丁添加到需要立即测试和部署的列表中。CVE-2026-21513** - Internet Explorer安全功能绕过漏洞**
尽管从许多方面来看IE早已过时,但它仍然存在于Windows系统中,并且调用它总是以某种方式导致漏洞。此漏洞的表现与上述Shell漏洞类似,需要用户交互但可能导致代码执行。这里的绕过仅仅是能够访问IE,而这本应是不可能的。再次强调,请尽快测试并部署此修复。CVE-2026-21525** - Windows远程访问连接管理器拒绝服务漏洞**
看到DoS漏洞被用于主动攻击并不常见,但这里就有一个。Windows远程访问连接管理器中的空指针解引用允许未经授权的攻击者在本地拒绝服务。大多数空指针解引用会导致应用程序或服务崩溃,但尚不清楚是否会自动重启。无论如何,我会谨慎行事并尽快打补丁。
以下是微软2026年2月发布的CVE完整列表:
| CVE | 标题 | 严重性 | CVSS | 公开 | 已利用 | 类型 |
|---|---|---|---|---|---|---|
| CVE-2026-21514 | Microsoft Word安全功能绕过漏洞 | 重要 | 7.8 | 是 | 是 | SFB |
| CVE-2026-21510 | Windows Shell安全功能绕过漏洞 | 重要 | 8.8 | 是 | 是 | SFB |
| CVE-2026-21513 | Internet Explorer安全功能绕过漏洞 | 重要 | 8.8 | 是 | 是 | SFB |
| CVE-2026-21519 | Desktop Window Manager权限提升漏洞 | 重要 | 7.8 | 否 | 是 | EoP |
| CVE-2026-21533 | Windows远程桌面服务权限提升漏洞 | 重要 | 7.8 | 否 | 是 | EoP |
| CVE-2026-21525 | Windows远程访问连接管理器拒绝服务漏洞 | 中等 | 6.2 | 否 | 是 | DoS |
| CVE-2026-21511 | Microsoft Outlook欺骗漏洞 | 重要 | 7.5 | 否 | 否 | Spoofing |
| CVE-2023-2804 * | Red Hat, Inc. CVE-2023-2804: libjpeg-turbo基于堆的溢出 | 重要 | 6.5 | 是 | 否 | RCE |
| CVE-2026-24302 | Azure Arc权限提升漏洞 | 严重 | 8.6 | 否 | 否 | EoP |
| CVE-2026-24300 | Azure Front Door权限提升漏洞 | 严重 | 9.8 | 否 | 否 | EoP |
| CVE-2026-21532 | Azure Function信息泄露漏洞 | 严重 | 8.2 | 否 | 否 | Info |
| CVE-2026-21522 | Microsoft ACI机密容器权限提升漏洞 | 严重 | 6.7 | 否 | 否 | EoP |
| CVE-2026-23655 | Microsoft ACI机密容器信息泄露漏洞 | 严重 | 6.5 | 否 | 否 | Info |
| CVE-2026-21218 | .NET和Visual Studio欺骗漏洞 | 重要 | 7.5 | 否 | 否 | Spoofing |
| CVE-2026-21512 | Azure DevOps Server跨站脚本漏洞 | 重要 | 6.5 | 否 | 否 | XSS |
| CVE-2026-21529 † | Azure HDInsight欺骗漏洞 | 重要 | 5.7 | 否 | 否 | Spoofing |
| CVE-2026-21528 | Azure IoT Explorer信息泄露漏洞 | 重要 | 6.5 | 否 | 否 | Info |
| CVE-2026-21228 | Azure本地远程代码执行漏洞 | 重要 | 8.1 | 否 | 否 | RCE |
| CVE-2026-21531 | Azure SDK for Python远程代码执行漏洞 | 重要 | 9.8 | 否 | 否 | RCE |
| CVE-2026-21251 | 集群客户端故障转移(CCF)权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-20846 | GDI+拒绝服务漏洞 | 重要 | 7.5 | 否 | 否 | DoS |
| CVE-2026-21523 | GitHub Copilot和Visual Studio Code远程代码执行漏洞 | 重要 | 8 | 否 | 否 | RCE |
| CVE-2026-21518 | GitHub Copilot和Visual Studio Code安全功能绕过漏洞 | 重要 | 6.5 | 否 | 否 | SFB |
| CVE-2026-21257 | GitHub Copilot和Visual Studio权限提升漏洞 | 重要 | 8 | 否 | 否 | EoP |
| CVE-2026-21256 | GitHub Copilot和Visual Studio远程代码执行漏洞 | 重要 | 8.8 | 否 | 否 | RCE |
| CVE-2026-21516 | GitHub Copilot for Jetbrains远程代码执行漏洞 | 重要 | 8.8 | 否 | 否 | RCE |
| CVE-2026-21253 | Mailslot文件系统权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2026-21537 † | Microsoft Defender for Endpoint Linux扩展远程代码执行漏洞 | 重要 | 8.8 | 否 | 否 | RCE |
| CVE-2026-21259 | Microsoft Excel权限提升漏洞 | 重要 | 7.3 | 否 | 否 | EoP |
| CVE-2026-21258 | Microsoft Excel信息泄露漏洞 | 重要 | 5.5 | 否 | 否 | Info |
| CVE-2026-21261 | Microsoft Excel信息泄露漏洞 | 重要 | 5.5 | 否 | 否 | Info |
| CVE-2026-21527 | Microsoft Exchange Server欺骗漏洞 | 重要 | 6.5 | 否 | 否 | Spoofing |
| CVE-2026-21260 | Microsoft Outlook欺骗漏洞 | 重要 | 7.5 | 否 | 否 | Spoofing |
| CVE-2026-21229 | Power BI远程代码执行漏洞 | 重要 | 8 | 否 | 否 | RCE |
| CVE-2026-21236 | Windows Ancillary Function Driver for WinSock权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-21238 | Windows Ancillary Function Driver for WinSock权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-21241 | Windows Ancillary Function Driver for WinSock权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2026-21517 | Windows App for Mac Installer权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2026-21234 | Windows Connected Devices Platform Service权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2026-21235 | Windows图形组件权限提升漏洞 | 重要 | 7.3 | 否 | 否 | EoP |
| CVE-2026-21246 | Windows图形组件权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-21232 | Windows HTTP.sys权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-21240 | Windows HTTP.sys权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-21250 | Windows HTTP.sys权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-21244 | Windows Hyper-V远程代码执行漏洞 | 重要 | 7.3 | 否 | 否 | RCE |
| CVE-2026-21247 | Windows Hyper-V远程代码执行漏洞 | 重要 | 7.3 | 否 | 否 | RCE |
| CVE-2026-21248 | Windows Hyper-V远程代码执行漏洞 | 重要 | 7.3 | 否 | 否 | RCE |
| CVE-2026-21255 | Windows Hyper-V安全功能绕过漏洞 | 重要 | 8.8 | 否 | 否 | SFB |
| CVE-2026-21231 | Windows内核权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-21239 | Windows内核权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-21245 | Windows内核权限提升漏洞 | 重要 | 7.8 | 否 | 否 | EoP |
| CVE-2026-21222 | Windows内核信息泄露漏洞 | 重要 | 5.5 | 否 | 否 | Info |
| CVE-2026-21243 | Windows轻量级目录访问协议(LDAP)拒绝服务漏洞 | 重要 | 7.5 | 否 | 否 | DoS |
| CVE-2026-20841 | Windows记事本应用远程代码执行漏洞 | 重要 | 8.8 | 否 | 否 | RCE |
| CVE-2026-21249 | Windows NTLM欺骗漏洞 | 重要 | 3.3 | 否 | 否 | Spoofing |
| CVE-2026-21508 | Windows存储权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2026-21237 | Windows Subsystem for Linux权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2026-21242 | Windows Subsystem for Linux权限提升漏洞 | 重要 | 7 | 否 | 否 | EoP |
| CVE-2026-1861 * | Chromium: CVE-2026-1861 libvpx中的堆缓冲区溢出 | 高 | N/A | 否 | 否 | RCE |
| CVE-2026-1862 * | Chromium: CVE-2026-1862 V8中的类型混淆 | 高 | N/A | 否 | 否 | RCE |
| CVE-2026-0391 | Microsoft Edge(基于Chromium)for Android欺骗漏洞 | 中等 | 6.5 | 否 | 否 | Spoofing |
** 表示此CVE已由第三方发布,现被纳入微软发布中。*
† 表示需要进一步的管理操作才能完全解决该漏洞。
接下来看严重级别的漏洞,Azure Front Door的补丁听起来很吓人,但微软已经修复了该漏洞,现在只是进行记录。Azure Arc和Azure Function中的漏洞也是如此。ACI机密容器中有两个严重级别的漏洞。第一个允许容器逃逸,而第二个会泄露秘密令牌和密钥。无论如何,你都需要尽快处理这些漏洞。
看看本月发布中的其他代码执行漏洞,我们从一个看起来很吓人的Azure SDK for Python漏洞开始,它拥有本月最高的CVSS评分9.8。远程、未经身份验证的攻击者可以通过恶意构造的延续令牌(continuation token)在受影响系统上获得代码执行。不清楚为什么这没有被评为严重级别,但我会将其视为严重级别。Hyper-V中的三个漏洞实际上是本地“打开即拥有”(open-and-own)漏洞,需要用户在受影响系统上打开恶意文件。记事本中的漏洞也是如此。Power BI中的漏洞令人困惑,因为微软表示它需要身份验证,并可能导致攻击者以经过身份验证的用户身份运行代码。还有一个命名不当的“Azure本地远程代码执行漏洞”,但它需要中间人(MitM)攻击才能利用。Defender for Endpoint Linux中的漏洞仅限于本地子网,但你需要启用自动配置才能获得补丁。本月解决的最终代码执行漏洞在GitHub Copilot中。两个是命令注入,另一个是检查时间与使用时间(TOCTOU)竞争条件,但两者最终都可能导致在受影响系统上执行代码。
权限提升(EoP)漏洞的补丁几乎占本次发布的50%,但大多数只是导致本地攻击者以SYSTEM级别权限或管理权限执行其代码。其中只有两个值得注意。第一个是GitHub Copilot中的命令注入漏洞,导致在目标应用程序级别执行代码。第二个是内核中的一个漏洞,可导致获取SYSTEM权限,但也可能用于沙箱逃逸。
本月发布中欺骗漏洞的数量异常之高,其中Outlook的漏洞最令人担忧。首先,预览窗格是攻击媒介。其次,这些漏洞可能仅通过电子邮件就被用于中继NTLM凭据,这可能导致凭据泄露。而且你需要多个补丁才能完全解决这些漏洞。至少它们可以按任何顺序应用。Exchange Server中有一个UI表述错误漏洞,可能允许攻击者查看某些敏感信息或“对已披露的信息进行更改”。数据在什么时候算作已披露?这种奇怪的措辞让我觉得他们正在使用AI来撰写部分描述。这种措辞也出现在NTLM的补丁中。该漏洞通过打开特制的Office文档触发,虽然他们明确表示它可能被用于中继NTLM凭据,但看起来确实如此。.NET和Visual Studio的补丁修复了一个允许攻击者绕过标头验证的漏洞,导致服务接受本应拒绝的消息。最后,Azure HDInsight中的漏洞实际上只是一个跨站脚本(XSS)漏洞。需要注意的是,你需要在两个头节点(head node)中都重启Ambari服务器才能使此修复生效。Azure DevOps Server中也有一个XSS漏洞,但至少它被明确标注为XSS。
还有几个额外的安全功能绕过漏洞需要讨论。第一个在Hyper-V中,绕过了基于虚拟化的安全功能。另一个在GitHub Copilot和Visual Studio Code中。这是另一个命令注入,但这个可以用于绕过身份验证。不错。
看看本月修复的其余信息泄露漏洞,大多数只是导致信息泄露,内容为未指定的内存内容或内存地址。例外是Azure IoT Explorer中的漏洞。此漏洞可用于查看目标用户本地文件系统的内容。
我们以两个DoS漏洞结束本月的发布:一个在LDAP中,一个在GDI+中。微软对两者的描述都没有提供任何有用的信息。
本月没有发布新的安全公告。
展望未来
我计划在3月发布时回到家中,但无论我在哪里,你都可以放心,3月10日,我将在这里提供我对发布的评估。在那之前,注意安全,愉快地打补丁,愿你所有的重启都顺利干净!