跳到主要内容

高危

Microsoft Windows Remote Desktop Services权限提升漏洞(CVE-2026-21533)

2026-02-10 17:51:26 公开 ,2026-08-19 17:25:56 更新

  • CISA KEV
  • 关键漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 本地
  • 公开PoC
CWEs:
CWE-269 (Improper Privilege Management)
CAPEC:
CAPEC-122 (Privilege Abuse) CAPEC-233 (Privilege Escalation) CAPEC-58 (Restful Privilege Elevation)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2026-02-11 12:55:59

风险信息

CVSS v3.1 向量
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
CVSS v3.1 风险值
7.8

详细信息

漏洞类型
其他
漏洞描述
Windows Remote Desktop Services 是 Microsoft Windows Server 技术,允许用户从任何设备、任何地方安全访问虚拟桌面、应用程序和资源。 Windows远程桌面中的权限管理不当允许授权的攻击者在本地提升权限。在执行某些本地操作时,RDS 服务未能正确强制执行权限边界检查。当执行特定本地操作时,服务未能正确验证调用者的权限级别,允许低权限用户执行应保留给高权限用户的操作。攻击者可以利用此缺陷,从普通用户权限提升至 SYSTEM 级别。
修复建议
安装Microsoft 2026 年 2 月 Patch Tuesday 安全更新(2026年2月10日发布),参考链接: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21533

参考链接