首页 游戏 软件 资讯 排行榜 专题
首页
科技数码
APT28利用MSHTML框架0Day漏洞CVE-2026-21513在微软补丁发布前发起攻击

APT28利用MSHTML框架0Day漏洞CVE-2026-21513在微软补丁发布前发起攻击

热心网友
36
转载
2026-03-04

微软已经确认,这个漏洞在现实攻击中已被用作0Day漏洞进行利用。公司对微软威胁情报中心(MSTIC)、微软安全响应中心(MSRC)、Office产品组安全团队以及谷歌威胁情报小组(GTIG)提供的报告表示感谢。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

Akamai公司最新研究发现,与俄罗斯存在关联的国家级威胁组织APT28,可能已经利用了微软近期修补的一个安全漏洞展开攻击。该漏洞编号为CVE-2026-21513,属于MSHTML框架安全功能绕过漏洞,CVSS评分为8.8,危害等级为高危。

微软在漏洞公告中指出:“MSHTML框架的保护机制失效,可使未经授权的攻击者通过网络绕过安全功能。”微软已在2026年2月周二补丁更新中修复该漏洞。但同时微软也确认,该漏洞在现实攻击中已被作为0Day漏洞利用,并感谢了微软威胁情报中心(MSTIC)、微软安全响应中心(MSRC)、Office产品组安全团队及谷歌威胁情报小组(GTIG)的报告。

攻击技术分析

在典型的攻击场景中,攻击者会诱骗受害者打开通过链接或邮件附件传送的恶意HTML文件或快捷方式(LNK)文件。微软指出,当精心构造的文件被打开后,会操纵浏览器和Windows Shell的处理流程,导致操作系统执行恶意内容,从而使攻击者绕过安全功能并可能实现代码执行。

虽然微软未正式公布0Day利用的具体细节,但Akamai表示已识别出2026年1月30日上传至VirusTotal的恶意样本,该样本与APT28关联的基础设施存在联系。值得注意的是,乌克兰计算机应急响应小组(CERT-UA)上月已将该样本标记为APT28利用另一个微软Office漏洞(CVE-2026-21509,CVSS评分:7.8)实施攻击的关联样本。

\

漏洞利用机制

Akamai分析指出,CVE-2026-21513漏洞源于“ieframe.dll”中处理超链接导航的逻辑缺陷。由于对目标URL验证不足,导致攻击者控制的输入可到达调用ShellExecuteExW的代码路径,从而在预期浏览器安全上下文之外执行本地或远程资源。

安全研究员Maor Dahan表示:“该攻击载荷包含一个精心构造的Windows快捷方式(LNK),在标准LNK结构后直接嵌入HTML文件。LNK文件会启动与wellnesscaremed[.]com域名的通信,该域名隶属于APT28,已被广泛用于攻击活动的多阶段载荷分发。漏洞利用通过嵌套iframe和多DOM上下文操纵信任边界。”

安全防护绕过

Akamai强调,该技术可使攻击者绕过网络标记(MotW)和Internet Explorer增强安全配置(IE ESC),导致安全上下文降级,最终通过ShellExecuteExW在浏览器沙箱外执行恶意代码。公司补充说明:“虽然已观测到的攻击活动主要利用恶意LNK文件,但任何嵌入MSHTML的组件都可能触发漏洞代码路径。因此,除基于LNK的钓鱼攻击外,还应防范其他可能的传播方式。”

来源:https://www.51cto.com/article/837214.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

3000份内部文件揭秘:最强Claude模型即将问世?
AI
3000份内部文件揭秘:最强Claude模型即将问世?

智东西编译 杨京丽编辑 李水青智东西3月27日消息,据《财富》杂志今日报道,Anthropic确认本周正在测试一款名为“Mythos”(神话)的新模型。该模型因数据泄露意外曝光,Anthropic称

热心网友
03.27
独家解密最新Claude模型,三千份密档揭示Anthropic未来布局
AI
独家解密最新Claude模型,三千份密档揭示Anthropic未来布局

克雷西 梦瑶 发自 凹非寺量子位 | 公众号 QbitAI抓马!向来标榜安全的Claude,竟然把自家模型泄露了!?新模型代号“Mythos”,又叫“Capybara(卡皮巴拉)”,比当下Claud

热心网友
03.27
Anthropic最强模型Claude 3发布,全面超越Opus实现代际跃迁
科技数码
Anthropic最强模型Claude 3发布,全面超越Opus实现代际跃迁

Anthropic一次内部配置失误,意外将其最机密的技术底牌公之于众。据《财富》杂志26日独家报道,一款名为 "Claude Mythos "、内部代号 "Capybara "的全新旗舰模型已完成训练并进入

热心网友
03.27
Angular应用XSS漏洞:数千网站跨站脚本攻击风险分析
科技数码
Angular应用XSS漏洞:数千网站跨站脚本攻击风险分析

该漏洞源于Angular处理国际化(i18n)安全敏感HTML属性的方式。虽然Angular默认提供强大的内置净化机制来自动清理恶意输入,但当应用为敏感属性启用国际化时,这一关键保护会被绕过。 漏洞

热心网友
03.25
日本自卫队“黑回去”:和平宪法下的首支网络战部队
科技数码
日本自卫队“黑回去”:和平宪法下的首支网络战部队

日本走到这一步,不是未雨绸缪,更像是亡羊补牢。日本政府数据显示99%的网络攻击来自境外,国家级APT渗透与勒索软件围猎形成两条并行的威胁主线。 日本宣布10月1日起授权自卫队主动入侵并瘫痪网络攻击基

热心网友
03.25

最新APP

你比我猜
你比我猜
休闲益智 03-26
锦绣商铺
锦绣商铺
模拟经营 03-26
儿童画画
儿童画画
休闲益智 03-25
疯狂猜词
疯狂猜词
休闲益智 03-25
诸神皇冠
诸神皇冠
棋牌策略 03-25

热门推荐

猎豹浏览器免安装网页版:在线云端使用入口与教程
电脑教程
猎豹浏览器免安装网页版:在线云端使用入口与教程

猎豹浏览器免安装网页版入口是https: web lemur-browser com,具备界面简洁响应迅速、多端同步无缝衔接、安全防护层级丰富、文档处理能力突出、资源兼容性广泛覆

热心网友
03.27
昆仑万维发布三大世界第一梯队AI模型
科技数码
昆仑万维发布三大世界第一梯队AI模型

据昆仑万维集团消息,3月27日下午,昆仑万维(300418 SZ)旗下天工AI顺利举办“世界模型前沿技术与天工AIGC全家桶大模型生态”专场发布会,携Matrix-Game 3 0、SkyReels

热心网友
03.27
杨植麟、张鹏、夏立雪、罗福莉论道大模型:未来一年趋势前瞻
科技数码
杨植麟、张鹏、夏立雪、罗福莉论道大模型:未来一年趋势前瞻

本报(chinatimes net cn)记者石飞月 北京报道大模型未来会走向哪里?OpenClaw的爆火似乎为全行业指明了一个方向,但接踵而至的舆论质疑,又让这个答案变得扑朔迷离。3月27日,在2

热心网友
03.27
Anthropic核心模型意外泄露,网络安全股面临冲击风险
科技数码
Anthropic核心模型意外泄露,网络安全股面临冲击风险

Anthropic一款尚未发布的新AI模型因数据泄露意外曝光,引发市场对AI颠覆网络安全行业的担忧再度升温,网络安全板块股价周五盘前全线下挫。据《财富》杂志报道,Anthropic正在开发并已开始向

热心网友
03.27
Token经济到来,解析互联网大厂的布局与冷思考
科技数码
Token经济到来,解析互联网大厂的布局与冷思考

3月初,腾讯在深圳总部楼下设立“龙虾站”,引发千人排队尝鲜。OpenClaw掀起的“全民养虾”热潮,在短短一个月内让更多人看到了AI Agent深入业务场景的价值,随即推动Token调用量大规模增长

热心网友
03.27