Patch Tuesday luty 2026: sześć zero-day Microsoftu aktywnie atakowanych
CVE-2026-21510, 21513, 21514, 21519, 21525 i 21533: techniczny model sześciu aktywnych zero-day Windows, priorytety, hunting i wdrożenie.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 10 lutego 2026
- CZAS CZYTANIA
- 17 min czytania
- TEMAT
- Podatności i CVE
Lutowy Patch Tuesday 2026 nie był rutynowym zestawem poprawek. Microsoft potwierdził aktywne wykorzystanie sześciu luk zero-day: CVE-2026-21510, CVE-2026-21513, CVE-2026-21514, CVE-2026-21519, CVE-2026-21525 i CVE-2026-21533. CISA dodała wszystkie do katalogu KEV z terminem remediacji dla agencji federalnych 3 marca. Trzy błędy omijały zabezpieczenia dokumentów i treści, dwa podnosiły uprawnienia lokalnie, a jeden pozwalał zakłócić usługę Remote Access Connection Manager.
To klaster, a nie pojedynczy „mega-exploit”. Najbardziej realistyczny model ataku łączy luki: security-feature bypass pomaga dostarczyć lub uruchomić treść mimo ostrzeżeń, a lokalna eskalacja zamienia proces użytkownika w wyższy poziom uprawnień. Dlatego priorytetyzacja wyłącznie według CVSS pomija rolę każdego elementu w łańcuchu.
Sześć luk i ich funkcje
CVE-2026-21510 (Windows Shell, CVSS 8,8) omija funkcję bezpieczeństwa. Scenariusz wymaga przekonania użytkownika do otwarcia złośliwego linku lub pliku skrótu. Istotą nie jest sam „klik”, lecz utrata ostrzeżenia lub kontroli reputacyjnej, która miała oddzielić treść internetową od zaufanej.
CVE-2026-21513 (MSHTML Framework, CVSS 8,8) również jest obejściem zabezpieczenia. MSHTML pozostaje elementem kompatybilności używanym poza klasycznym Internet Explorerem, dlatego usunięcie starej przeglądarki nie oznacza braku komponentu. Akamai opisał później analizę patch-diff ścieżki wykorzystywanej in-the-wild.
CVE-2026-21514 (Microsoft Word, CVSS 7,8) omija zabezpieczenia dokumentów i wymaga interakcji użytkownika. Dokumenty Office pozostają efektywnym initial access, zwłaszcza gdy napastnik łączy zaufany temat, legalny format i mechanizm omijający ochronę.
CVE-2026-21519 (Desktop Window Manager, CVSS 7,8) jest lokalną eskalacją przez type confusion. Użytkownik o niskich prawach może uzyskać wyższe uprawnienia. DWM odpowiada za kompozycję pulpitu i działa w uprzywilejowanym kontekście, więc błąd pamięciowy ma pełny wpływ na C/I/A według wektora Microsoftu.
CVE-2026-21525 (Remote Access Connection Manager, CVSS 6,2) to lokalny denial of service przez dereferencję null pointer. Ma najniższy wynik grupy, ale aktywne wykorzystanie i rola RasMan w VPN mogą zamienić go w narzędzie odcinania zdalnych pracowników albo zakłócania reakcji.
CVE-2026-21533 (Remote Desktop Services, CVSS 7,8) dotyczy nieprawidłowego zarządzania uprawnieniami i lokalnej eskalacji. W przejętej sesji RDP albo na serwerze wielosesyjnym taki etap ma większe znaczenie niż sugeruje etykieta „local”.
Dlaczego „Important” nie oznacza „może poczekać”
Microsoft klasyfikuje wiele z tych CVE jako Important, nie Critical. Ocena severity opisuje techniczne warunki w modelu produktu, a nie prawdopodobieństwo w konkretnej organizacji. KEV i potwierdzone ataki zmieniają priorytet. Bypass z interakcją użytkownika może być częsty, jeśli phishing trafia do tysięcy skrzynek, a lokalna eskalacja staje się krytyczna na VDI, terminal serverze lub laptopie administratora.
Najpierw aktualizuj systemy, które łączą wysokie prawdopodobieństwo wejścia z wartościową tożsamością: stacje administracyjne, VDI/RDS, laptopy z dostępem VPN, systemy przetwarzające dokumenty z zewnątrz i serwery dostępne dla wielu użytkowników. Nie pomijaj Windows Server Core — zakres każdego CVE trzeba sprawdzać w osobnym MSRC.
Wdrożenie bez ślepego „patch all”
- Pobierz listę urządzeń z buildem, rolą, ekspozycją i właścicielem.
- Uruchom pilota na reprezentatywnych grupach: Office, VPN/RasMan, RDP/VDI, sterowniki GPU i aplikacje legacy korzystające z MSHTML.
- Wdróż aktualizacje bezpieczeństwa oraz wymagane SSU w terminie awaryjnym.
- Potwierdź build po restarcie, a nie tylko status „installed” w narzędziu.
- Sprawdź urządzenia offline, wyłączone, w DR i poza domeną.
- Mierz coverage po CVE i klasie urządzenia; wyjątki muszą mieć właściciela oraz datę końcową.
System, który pobrał poprawkę, ale czeka na restart, nadal może wykonywać stary kod. Szczególnie w DWM, Shell i RDS aktywny komponent jest związany z sesją lub jądrem systemu, więc prawidłowe zamknięcie okna wymaga potwierdzenia działającej wersji.
Hunting: szukaj łańcucha, nie nazwy CVE
Telemetria zwykle nie zawiera pola „exploited CVE-2026-21513”. Szukaj zachowań odpowiadających etapom:
- dokument lub skrót z internetu uruchamia nietypowy proces potomny;
winword.exe, komponent HTML albo Explorer inicjuje skrypt, LOLBin lub połączenie sieciowe;- proces użytkownika otwiera uprzywilejowany handle albo nagle zmienia poziom integralności;
- nietypowa aktywność w sesji RDP poprzedza utworzenie usługi, zadania lub administratora;
- RasMan zatrzymuje się w korelacji z lokalną aktywnością i zakłóceniem VPN;
- po initial access następuje kradzież tokenu, dumping credentiali lub wyłączenie ochrony.
Korelacja poczty, EDR, AMSI, Defender, proxy i logów tożsamości jest ważniejsza niż pojedynczy IOC. Zachowaj załącznik lub URL w kwarantannie, ale nie otwieraj go ręcznie na niezabezpieczonej stacji.
Kontrole kompensacyjne do czasu aktualizacji
Ogranicz formaty i skróty z poczty, utrzymuj Protected View i Mark-of-the-Web, izoluj treści nieznane, blokuj niepotrzebne child processes Office przez ASR i wymagaj application control na uprzywilejowanych stacjach. Dostęp RDP ogranicz przez bastion, NLA, MFA i segmentację. Kontrole te zmniejszają powierzchnię, ale nie zastępują lutowych poprawek.
Po wdrożeniu przeprowadź przegląd wyjątków, ponieważ „tymczasowe” wyłączenie ASR albo Protected View często zostaje na stałe. Połącz pracę z hardeningiem Microsoft 365, zarządzaniem podatnościami i detection engineering. Jeżeli potrzebujesz weryfikacji coverage i testu odporności endpointów, skontaktuj się z BreachRoad.
Źródła pierwotne: Microsoft MSRC dla CVE-2026-21510, CVE-2026-21513, CVE-2026-21514, CVE-2026-21519, CVE-2026-21525 i CVE-2026-21533, CISA KEV. Analiza techniczna: Akamai — CVE-2026-21513.


