漏洞档案

字段 内容
CVE 编号 CVE-2026-21533
漏洞类型 权限管理不当(Improper Privilege Management)
影响组件 Windows Remote Desktop Services(远程桌面服务)
影响版本 Windows 10 1607 及以上、Windows 11、Server 2012-2025
CVSS 评分 7.8(高危)
披露时间 2026 年 2 月 11 日(微软 2 月补丁日)
发现方 CrowdStrike
在野利用 已确认,补丁发布前即被积极利用
攻击前提 已获取低权限本地用户访问
危害 提权至 SYSTEM,完全控制目标系统

漏洞背景

Windows Remote Desktop Services(RDS,旧称 Terminal Services)是 Windows 服务器版的多用户远程登录组件,允许多个用户同时通过 RDP 协议登录到同一台服务器。在企业环境中,RDS 服务器通常承载着大量用户会话,一旦该组件出现提权漏洞,攻击者可以从一个普通域用户直接跳到 SYSTEM,进而横向移动到整个域。

CVE-2026-21533 正是这样一个漏洞。它不是远程代码执行,而是本地提权——攻击者需要先在目标系统上获得一个低权限 shell(例如通过钓鱼、弱口令、或其他漏洞拿到初始访问),然后利用这个漏洞在几秒内提升到 SYSTEM。

根因分析

漏洞的核心在于 RDS 服务在处理自身配置参数时,没有正确校验调用者的权限。

具体来说,TermService(远程桌面服务)在注册表中维护着一组服务配置项,包括服务启动参数、会话设置等。正常情况下,修改这些注册表项需要管理员权限。但漏洞存在于 RDS 服务处理特定会话请求的代码路径中:当一个已认证的低权限用户向 RDS 服务发送构造的会话请求时,服务会以 SYSTEM 身份执行后续操作,但在修改服务配置注册表项时,没有对调用者的权限进行二次校验。

这意味着攻击者可以:

  1. 以普通用户身份登录(本地或 RDP 会话均可)
  2. 向 RDS 服务发送构造的请求,触发服务以 SYSTEM 身份修改 HKLM\SYSTEM\CurrentControlSet\Services\TermService 下的配置项
  3. 将服务的启动参数(ImagePath 或相关配置值)篡改为攻击者控制的路径
  4. 当 TermService 下次重启或系统重启时,恶意程序以 SYSTEM 权限执行

整个过程不需要用户交互,从低权限到 SYSTEM 通常在 5 秒内完成。

值得注意的是,这个漏洞的利用代码在地下市场被以 22 万美元的价格拍卖,威胁行为者 “Kamirmassabi” 声称拥有可稳定复现的 exploit。微软在补丁发布前就已确认该漏洞存在在野利用,CISA 随后将其加入 KEV(Known Exploited Vulnerabilities)目录。

攻击链定位

在 MITRE ATT&CK 框架中,CVE-2026-21533 属于:

  • T1068 - Exploitation for Privilege Escalation:利用漏洞进行权限提升
  • T1543.003 - Create or Modify System Process: Windows Service:创建或修改系统服务

在典型的攻击链中,这个漏洞通常出现在”初始访问之后、横向移动之前”:

  1. 攻击者通过钓鱼邮件或漏洞利用获得初始访问(普通用户权限)
  2. 利用 CVE-2026-21533 提权至 SYSTEM
  3. 转储 LSASS 内存获取凭据(Mimikatz 等)
  4. 使用获取的凭据通过 RDP 或 SMB 横向移动到其他服务器
  5. 最终控制域控制器或关键业务系统

对于直接暴露 RDP 到公网的服务器,这个漏洞的危害更大——攻击者只需要爆破或窃取一个普通用户的 RDP 凭据,就能直接拿到服务器的 SYSTEM 权限。

修复与检测

微软在 2026 年 2 月补丁日发布了修复。修复的核心是在 RDS 服务修改配置注册表项之前,增加对调用者令牌(token)中管理员权限的校验,确保只有具备足够权限的用户才能修改服务配置。

缓解措施:

  • 立即安装 2026 年 2 月安全更新
  • 限制 RDP 服务暴露面,不要直接暴露到公网
  • 启用 RDP 网络级别身份验证(NLA)
  • 监控 TermService 注册表项的异常修改(Sysmon Event ID 13)
  • 监控异常的服务启动参数变更

检测思路:

  • 监控 HKLM\SYSTEM\CurrentControlSet\Services\TermService 下注册表值的修改
  • 关注非管理员进程对 RDS 服务配置的写入操作
  • 检测 TermService 进程的异常子进程创建(正常情况下 TermService 不应直接启动用户态程序)

参考链接