2月12日,微软针对Windows和Office产品中的安全漏洞发布了紧急修复补丁。根据官方公告,这些漏洞目前已被黑客在野外积极利用,攻击者可绕过系统内置的安全防护机制,直接向用户设备植入恶意软件。

本次修复的漏洞属于“一键式攻击”类型——也就是说,攻击者几乎不需要用户执行复杂的操作,只需诱使目标点击一个恶意链接,或者打开一个精心构造的Office文件,即可完成入侵。其中至少有两个漏洞通过Windows上的恶意链接触发,另一个则利用恶意Office文件渗透系统。
之所以称为“零日漏洞”,是因为攻击者在微软发布补丁之前就已经开始利用这些漏洞实施真实攻击。微软证实,这些漏洞的利用细节已被公开,这意味着黑客的攻击门槛进一步降低,风险显著增加。值得一提的是,谷歌威胁情报团队的安全研究人员也参与了这些漏洞的发现工作。
具体来看,编号为CVE-2026-21510的漏洞存在于Windows Shell中——该组件负责支撑整个操作系统的用户界面。微软表示,此漏洞影响所有受支持的Windows版本。攻击者只需让受害者点击一个恶意链接,就能绕过微软的SmartScreen安全功能(该功能通常会对恶意链接和文件进行筛查),直接植入恶意软件。
安全专家达斯汀·蔡尔兹(Dustin Childs)在博客中分析道:“这里需要用户交互,用户需要点击一个链接或快捷方式文件。即便如此,一次点击就能实现代码执行的漏洞仍然十分罕见。”换句话说,这类漏洞的利用效率极高,一旦成功触发,后果相当严重。
谷歌发言人进一步证实,这个Windows Shell漏洞正被广泛、主动地利用。成功的攻击可以让恶意软件以高权限静默运行,极有可能导致后续系统被完全控制、勒索软件部署或敏感信息窃取。这绝非微不足道的威胁。
另一个编号为CVE-2026-21513的Windows漏洞,则存在于微软自研的浏览器引擎MSHTML中。这个引擎曾是旧版IE浏览器的核心组件,虽然IE早已停用,但为了保证对旧应用的向后兼容,微软依然将其保留在新版Windows系统中。微软指出,该漏洞可让黑客绕过Windows安全功能,进而植入恶意软件。
此外,据独立安全记者布莱恩·克雷布斯(Brian Krebs)报道,微软还修复了其软件中另外三个正在被黑客主动利用的零日漏洞。虽然细节尚未完全公开,但足以说明此次补丁的紧迫性。
总而言之,这次更新并非例行公事——这是关乎系统底线安全的关键修复。如果你尚未安装2月份的补丁,建议尽快执行。
