0DAY复现/讲解—CVE-2026-21533
漏洞档案
| 字段 | 内容 |
|---|---|
| CVE 编号 | CVE-2026-21533 |
| 漏洞类型 | 权限管理不当(Improper Privilege Management) |
| 影响组件 | Windows Remote Desktop Services(远程桌面服务) |
| 影响版本 | Windows 10 1607 及以上、Windows 11、Server 2012-2025 |
| CVSS 评分 | 7.8(高危) |
| 披露时间 | 2026 年 2 月 11 日(微软 2 月补丁日) |
| 发现方 | CrowdStrike |
| 在野利用 | 已确认,补丁发布前即被积极利用 |
| 攻击前提 | 已获取低权限本地用户访问 |
| 危害 | 提权至 SYSTEM,完全控制目标系统 |
漏洞背景
Windows Remote Desktop Services(RDS,旧称 Terminal Services)是 Windows 服务器版的多用户远程登录组件,允许多个用户同时通过 RDP 协议登录到同一台服务器。在企业环境中,RDS 服务器通常承载着大量用户会话,一旦该组件出现提权漏洞,攻击者可以从一个普通域用户直接跳到 SYSTEM,进而横向移动到整个域。
CVE-2026-21533 正是这样一个漏洞。它不是远程代码执行,而是本地提权——攻击者需要先在目标系统上获得一个低权限 shell(例如通过钓鱼、弱口令、或其他漏洞拿到初始访问),然后利用这个漏洞在几秒内提升到 SYSTEM。
根因分析
漏洞的核心在于 RDS 服务在处理自身配置参数时,没有正确校验调用者的权限。
具体来说,TermService(远程桌面服务)在注册表中维护着一组服务配置项,包括服务启动参数、会话设置等。正常情况下,修改这些注册表项需要管理员权限。但漏洞存在于 RDS 服务处理特定会话请求的代码路径中:当一个已认证的低权限用户向 RDS 服务发送构造的会话请求时,服务会以 SYSTEM 身份执行后续操作,但在修改服务配置注册表项时,没有对调用者的权限进行二次校验。
这意味着攻击者可以:
- 以普通用户身份登录(本地或 RDP 会话均可)
- 向 RDS 服务发送构造的请求,触发服务以 SYSTEM 身份修改
HKLM\SYSTEM\CurrentControlSet\Services\TermService下的配置项 - 将服务的启动参数(ImagePath 或相关配置值)篡改为攻击者控制的路径
- 当 TermService 下次重启或系统重启时,恶意程序以 SYSTEM 权限执行
整个过程不需要用户交互,从低权限到 SYSTEM 通常在 5 秒内完成。
值得注意的是,这个漏洞的利用代码在地下市场被以 22 万美元的价格拍卖,威胁行为者 “Kamirmassabi” 声称拥有可稳定复现的 exploit。微软在补丁发布前就已确认该漏洞存在在野利用,CISA 随后将其加入 KEV(Known Exploited Vulnerabilities)目录。
攻击链定位
在 MITRE ATT&CK 框架中,CVE-2026-21533 属于:
- T1068 - Exploitation for Privilege Escalation:利用漏洞进行权限提升
- T1543.003 - Create or Modify System Process: Windows Service:创建或修改系统服务
在典型的攻击链中,这个漏洞通常出现在”初始访问之后、横向移动之前”:
- 攻击者通过钓鱼邮件或漏洞利用获得初始访问(普通用户权限)
- 利用 CVE-2026-21533 提权至 SYSTEM
- 转储 LSASS 内存获取凭据(Mimikatz 等)
- 使用获取的凭据通过 RDP 或 SMB 横向移动到其他服务器
- 最终控制域控制器或关键业务系统
对于直接暴露 RDP 到公网的服务器,这个漏洞的危害更大——攻击者只需要爆破或窃取一个普通用户的 RDP 凭据,就能直接拿到服务器的 SYSTEM 权限。
修复与检测
微软在 2026 年 2 月补丁日发布了修复。修复的核心是在 RDS 服务修改配置注册表项之前,增加对调用者令牌(token)中管理员权限的校验,确保只有具备足够权限的用户才能修改服务配置。
缓解措施:
- 立即安装 2026 年 2 月安全更新
- 限制 RDP 服务暴露面,不要直接暴露到公网
- 启用 RDP 网络级别身份验证(NLA)
- 监控 TermService 注册表项的异常修改(Sysmon Event ID 13)
- 监控异常的服务启动参数变更
检测思路:
- 监控
HKLM\SYSTEM\CurrentControlSet\Services\TermService下注册表值的修改 - 关注非管理员进程对 RDS 服务配置的写入操作
- 检测 TermService 进程的异常子进程创建(正常情况下 TermService 不应直接启动用户态程序)
参考链接
- 微软安全公告:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21533
- CISA KEV 目录:https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Blackswan Cybersecurity 威胁通告:https://blackswan-cybersecurity.com/
- CrowdStrike 威胁情报报告








