更新時間:2026/02/11 16:10:50
發佈時間:2026/02/11 16:10:50
TLP:
(White)
得對外公開散布,但不得違反著作權法等相關規定
更新說明:
一、 漏洞說明[1][2][3]
微軟於2026年2月例行性安全更新(Patch Tuesday)中修補多項Windows與Microsoft Office安全漏洞。以下彙整其中已被利用且屬高風險等級的漏洞資訊,說明如下:
1. CVE-2026-21510:Windows Shell安全功能繞過漏洞
此漏洞源於Windows Shell元件的不當處理機制,使攻擊者得以於使用者開啟惡意連結或捷徑檔案時,繞過Windows SmartScreen與Windows Shell的安全提示,並使攻擊者控制的內容在未經使用者警告或確認的情況下得以執行。
2. CVE-2026-21513:MSHTML Framework安全功能繞過漏洞
此漏洞源於MSHTML Framework保護機制失效,使未經授權的攻擊者得以透過網路繞過安全功能。
3. CVE-2026-21514:Microsoft Word安全功能繞過漏洞
此漏洞源於Microsoft Word未妥善實施OLE緩解機制,使攻擊者得以透過傳送惡意Office文件並誘使使用者開啟,繞過用於防護易受攻擊COM/OLE控制項的安全機制。
4. CVE-2026-21519:Windows桌面視窗管理員權限提升漏洞
此漏洞源於Windows桌面視窗管理員(Desktop Window Manager)中的類型混淆(Type Confusion)機制錯誤,使已通過身分驗證的攻擊者得以於本地提升權限,並取得SYSTEM權限。
5. CVE-2026-21533:Windows遠端桌面服務權限提升漏洞
此漏洞源於Windows遠端桌面服務(Remote Desktop Services)中的不當權限管理,使已通過身分驗證的攻擊者得以於本地提升權限。攻擊者可透過漏洞利用程式修改服務組態金鑰,並以攻擊者控制的金鑰取代,進而取得系統層級權限,並將使用者新增至系統管理員群組。
二、已揭露攻擊活動說明
1. CISA已將CVE-2026-21510、CVE-2026-21513、CVE-2026-21514、CVE-2026-21519、CVE-2026-21533納入漏洞利用清單。[4]
▶ 漏洞資訊
⌵
名稱:
CVE-2026-21510、CVE-2026-21513、CVE-2026-21514、CVE-2026-21519、CVE-2026-21533
描述:
使用版本:CVSS 3.1
分析分數:8.8、8.8、7.8、7.8、7.8
參考來源: Microsoft
▶ 影響平台
⌵
影響平台-系統:
1. CVE-2026-21510、CVE-2026-21513、CVE-2026-21533:影響Windows 10(1607、1809、21H2、22H2)、Windows 11(23H2、24H2、25H2、26H1)以及Windows Server 2012、2012 R2、2016、2019、2022、2022 23H2 Edition、2025等版本。
2. CVE-2026-21519:影響Windows 10(1607、1809、21H2、22H2)、Windows 11(23H2、24H2、25H2、26H1)以及Windows Server 2016、2019、2022、2022 23H2 Edition、2025等版本。
3. CVE-2026-21514:影響Microsoft 365 Apps for Enterprise、Office LTSC 2021、Office LTSC 2024及Office LTSC for Mac 2021/2024版本。
▶ 建議措施
⌵
1. 官方已發布修補程式,建議會員依據單位內漏洞管理機制進行相關作業。
▶ 參考資訊
⌵
| 編號 | 網址 | 說明 |
|---|---|---|
| 1 | https://msrc.microsoft.com/update-guide/releaseNote/2026-Feb | Microsoft |
| 2 | https://www.bleepingcomputer.com/news/microsoft/microsoft-february-2026-patch-tuesday-fixes-6-zero-days-58-flaws/ | BleepingComputer |
| 3 | https://www.bleepingcomputer.com/microsoft-patch-tuesday-reports/Microsoft-Patch-Tuesday-February-2026.html | BleepingComputer |
| 4 | https://www.cisa.gov/known-exploited-vulnerabilities-catalog | CISA |
情資編號:
FISAC-200-202602-0007
系統目錄:
資安漏洞
資安類別:
漏洞公告 /
影響等級:
3
關鍵字:
弱點漏洞