Η Microsoft κυκλοφόρησε χθες το Patch Tuesday για τον Φεβρουάριο του 2026, διορθώνοντας συνολικά 58 ευπάθειες στο οικοσύστημα των Windows και των εφαρμογών της. Πρόκειται για μία από τις πιο σημαντικές ενημερώσεις των τελευταίων μηνών, καθώς περιλαμβάνει έξι zero-day ευπάθειες, δηλαδή σφάλματα που έχουν ήδη αξιοποιηθεί ενεργά από επιτιθέμενους (ενώ τρεις από αυτές είχαν δημοσιοποιηθεί πριν υπάρξει επίσημη διόρθωση).

Η έκδοση αυτή έρχεται σε μια περίοδο όπου οι κυβερνοεπιθέσεις αυξάνονται σημαντικά, με ομάδες ransomware και κρατικά υποστηριζόμενους παράγοντες να εκμεταλλεύονται κάθε διαθέσιμο κενό ασφαλείας σε εταιρικά και προσωπικά συστήματα.
Πέντε “Κρίσιμες” ευπάθειες και δεκάδες διορθώσεις
Η Microsoft χαρακτήρισε πέντε από τις ευπάθειες ως “Critical”, με τρεις να σχετίζονται με ανύψωση δικαιωμάτων και δύο με αποκάλυψη ευαίσθητων πληροφοριών.
Δείτε επίσης: Η Fortinet διορθώνει κρίσιμη ευπάθεια που επιτρέπει εκτέλεση κώδικα
Αναλυτικά, οι διορθώσεις κατανέμονται ως εξής:
- 25 ευπάθειες που επιτρέπουν ανύψωση δικαιωμάτων
- 12 ευπάθειες που επιτρέπουν απομακρυσμένη εκτέλεση κώδικα
- 7 ευπάθειες που επιτρέπουν πλαστογράφηση
- 6 ευπάθειες που επιτρέπουν αποκάλυψη πληροφοριών
- 5 ευπάθειες που επιτρέπουν παράκαμψη δυνατοτήτων ασφαλείας
- 3 ευπάθειες που επιτρέπουν Denial of Service επιθέσεις
Αξίζει να σημειωθεί ότι δεν περιλαμβάνονται τρεις ευπάθειες του Microsoft Edge που είχαν διορθωθεί νωρίτερα μέσα στον μήνα.
Νέα πιστοποιητικά Secure Boot: Τέλος εποχής για τα κλειδιά του 2011
Μαζί με τις ενημερώσεις ασφαλείας, η Microsoft ξεκίνησε και τη σταδιακή αντικατάσταση των πιστοποιητικών Secure Boot του 2011, τα οποία λήγουν στα τέλη Ιουνίου 2026.
Σύμφωνα με τις σημειώσεις των Windows 11, οι συσκευές θα λαμβάνουν τα νέα πιστοποιητικά μόνο όταν το σύστημα εμφανίσει επαρκή σήματα επιτυχούς ενημέρωσης, ώστε η μετάβαση να γίνει με ασφαλή και ελεγχόμενο τρόπο.
Η κίνηση αυτή θεωρείται κρίσιμη, καθώς το Secure Boot αποτελεί βασικό μηχανισμό άμυνας απέναντι σε bootkits και rootkits που επιχειρούν να μολύνουν το σύστημα πριν καν ξεκινήσει το λειτουργικό.
Δείτε επίσης: Η BeyondTrust διορθώνει κρίσιμη ευπάθεια RCE σε Remote Support και PRA

Patch Tuesday Φεβρουαρίου: Έξι zero-day ευπάθειες
Το μεγαλύτερο βάρος της ενημέρωσης πέφτει στις έξι zero-day ευπάθειες που έχουν ήδη αξιοποιηθεί σε πραγματικές επιθέσεις. Η Microsoft θεωρεί zero-day κάθε κενό που είτε εκμεταλλεύεται ενεργά είτε έχει δημοσιοποιηθεί πριν υπάρξει επίσημο patch.
CVE-2026-21510: Windows Shell Security Feature Bypass Vulnerability
Η συγκεκριμένη ευπάθεια επιτρέπει σε επιτιθέμενους να παρακάμψουν τις προτροπές ασφαλείας του Windows SmartScreen, απλώς πείθοντας τον χρήστη να ανοίξει έναν κακόβουλο σύνδεσμο ή αρχείο συντόμευσης.
«Ένας εισβολέας θα μπορούσε να παρακάμψει τα μηνύματα ασφαλείας του Windows SmartScreen και του Windows Shell, εκμεταλλευόμενος τον ακατάλληλο χειρισμό στα στοιχεία του Windows Shell και επιτρέποντας την εκτέλεση περιεχομένου που ελέγχεται από τον εισβολέα χωρίς προειδοποίηση ή συγκατάθεση του χρήστη», συνέχισε η Microsoft.
Πιθανότατα σχετίζεται με μηχανισμούς Mark of the Web (MoTW), οι οποίοι έχουν γίνει βασικός στόχος phishing καμπανιών.
CVE-2026-21513: MSHTML Framework Security Feature Bypass Vulnerability
Ένα ακόμη σοβαρό κενό εντοπίστηκε στο MSHTML Framework, επιτρέποντας παράκαμψη λειτουργιών ασφαλείας μέσω δικτύου. Αν και δεν έχουν δοθεί τεχνικές λεπτομέρειες, το γεγονός ότι εκμεταλλεύεται ενεργά δείχνει ότι πρόκειται για εργαλείο σε στοχευμένες επιθέσεις.
CVE-2026-21514: Microsoft Word Security Feature Bypass Vulnerability
Η Microsoft διόρθωσε επίσης ευπάθεια στο Word που παρακάμπτει τους μετριασμούς OLE σε Microsoft 365 και Office. Ο εισβολέας χρειάζεται να στείλει κακόβουλο έγγραφο και να πείσει τον χρήστη να το ανοίξει, κάτι που παραμένει κλασική τακτική κοινωνικής μηχανικής.
Η Microsoft αναφέρει ότι το ελάττωμα δεν μπορεί να αξιοποιηθεί στο Office Preview Pane.
CVE-2026-21519: Desktop Window Manager Elevation of Privilege Vulnerability
Το συγκεκριμένο σφάλμα επιτρέπει σε έναν εισβολέα να αποκτήσει δικαιώματα SYSTEM, δηλαδή το υψηλότερο επίπεδο πρόσβασης σε Windows. Εντοπίζεται στο Desktop Window Manager. Τέτοιες ευπάθειες χρησιμοποιούνται συχνά μετά από αρχική μόλυνση, για πλήρη έλεγχο του συστήματος.
Δείτε επίσης: Το SmarterMail διορθώνει κρίσιμη ευπάθεια RCE
CVE-2026-21525: Windows Remote Access Connection Manager DOS Vulnerability
Η Microsoft διόρθωσε ενεργά εκμεταλλευόμενο σφάλμα denial of service στον Remote Access Connection Manager. Η ομάδα ACROS και το 0patch είχαν εντοπίσει exploit ήδη από τον Δεκέμβριο του 2025 σε δημόσιο αποθετήριο κακόβουλου λογισμικού, γεγονός που υποδηλώνει επαγγελματική ανάπτυξη εργαλείων επίθεσης.

CVE-2026-21533: Windows Remote Desktop Services Elevation of Privilege Vulnerability
Αυτή η ευπάθεια έχει να κάνει με ανύψωση προνομίων στο Windows Remote Desktop Services.
Η CrowdStrike αποκάλυψε exploit που επιτρέπει σε απειλητικούς παράγοντες να τροποποιήσουν ρυθμίσεις υπηρεσίας και να προσθέσουν νέο χρήστη στην ομάδα διαχειριστών. Οι ειδικοί εκτιμούν ότι η συγκεκριμένη ευπάθεια μπορεί σύντομα να πωληθεί ή να αξιοποιηθεί μαζικά.
Microsoft Patch Tuesday Φεβρουαρίου 2026: Όλες οι ευπάθειες
Στον παρακάτω πίνακα, μπορείτε να δείτε όλες τις ευπάθειες που διορθώνονται αυτό το μήνα:
| Tag | CVE ID | CVE Title | Severity |
|---|---|---|---|
| .NET | CVE-2026-21218 | .NET Spoofing Vulnerability | Important |
| Azure Arc | CVE-2026-24302 | Azure Arc Elevation of Privilege Vulnerability | Critical |
| Azure Compute Gallery | CVE-2026-23655 | Microsoft ACI Confidential Containers Information Disclosure Vulnerability | Critical |
| Azure Compute Gallery | CVE-2026-21522 | Microsoft ACI Confidential Containers Elevation of Privilege Vulnerability | Critical |
| Azure DevOps Server | CVE-2026-21512 | Azure DevOps Server Cross-Site Scripting Vulnerability | Important |
| Azure Front Door (AFD) | CVE-2026-24300 | Azure Front Door Elevation of Privilege Vulnerability | Critical |
| Azure Function | CVE-2026-21532 | Azure Function Information Disclosure Vulnerability | Critical |
| Azure HDInsights | CVE-2026-21529 | Azure HDInsight Spoofing Vulnerability | Important |
| Azure IoT SDK | CVE-2026-21528 | Azure IoT Explorer Information Disclosure Vulnerability | Important |
| Azure Local | CVE-2026-21228 | Azure Local Remote Code Execution Vulnerability | Important |
| Azure SDK | CVE-2026-21531 | Azure SDK for Python Remote Code Execution Vulnerability | Important |
| Desktop Window Manager | CVE-2026-21519 | Desktop Window Manager Elevation of Privilege Vulnerability | Important |
| Github Copilot | CVE-2026-21516 | GitHub Copilot for Jetbrains Remote Code Execution Vulnerability | Important |
| GitHub Copilot and Visual Studio | CVE-2026-21523 | GitHub Copilot and Visual Studio Code Remote Code Execution Vulnerability | Important |
| GitHub Copilot and Visual Studio | CVE-2026-21256 | GitHub Copilot and Visual Studio Remote Code Execution Vulnerability | Important |
| GitHub Copilot and Visual Studio | CVE-2026-21257 | GitHub Copilot and Visual Studio Elevation of Privilege Vulnerability | Important |
| GitHub Copilot and Visual Studio Code | CVE-2026-21518 | GitHub Copilot and Visual Studio Code Security Feature Bypass Vulnerability | Important |
| Mailslot File System | CVE-2026-21253 | Mailslot File System Elevation of Privilege Vulnerability | Important |
| Microsoft Defender for Linux | CVE-2026-21537 | Microsoft Defender for Endpoint Linux Extension Remote Code Execution Vulnerability | Important |
| Microsoft Edge (Chromium-based) | CVE-2026-1861 | Chromium: CVE-2026-1861 Heap buffer overflow in libvpx | Unknown |
| Microsoft Edge (Chromium-based) | CVE-2026-1862 | Chromium: CVE-2026-1862 Type Confusion in V8 | Unknown |
| Microsoft Edge for Android | CVE-2026-0391 | Microsoft Edge (Chromium-based) for Android Spoofing Vulnerability | Moderate |
| Microsoft Exchange Server | CVE-2026-21527 | Microsoft Exchange Server Spoofing Vulnerability | Important |
| Microsoft Graphics Component | CVE-2026-21246 | Windows Graphics Component Elevation of Privilege Vulnerability | Important |
| Microsoft Graphics Component | CVE-2026-21235 | Windows Graphics Component Elevation of Privilege Vulnerability | Important |
| Microsoft Office Excel | CVE-2026-21261 | Microsoft Excel Information Disclosure Vulnerability | Important |
| Microsoft Office Excel | CVE-2026-21258 | Microsoft Excel Information Disclosure Vulnerability | Important |
| Microsoft Office Excel | CVE-2026-21259 | Microsoft Excel Elevation of Privilege Vulnerability | Important |
| Microsoft Office Outlook | CVE-2026-21260 | Microsoft Outlook Spoofing Vulnerability | Important |
| Microsoft Office Outlook | CVE-2026-21511 | Microsoft Outlook Spoofing Vulnerability | Important |
| Microsoft Office Word | CVE-2026-21514 | Microsoft Word Security Feature Bypass Vulnerability | Important |
| MSHTML Framework | CVE-2026-21513 | MSHTML Framework Security Feature Bypass Vulnerability | Important |
| Power BI | CVE-2026-21229 | Power BI Remote Code Execution Vulnerability | Important |
| Role: Windows Hyper-V | CVE-2026-21244 | Windows Hyper-V Remote Code Execution Vulnerability | Important |
| Role: Windows Hyper-V | CVE-2026-21255 | Windows Hyper-V Security Feature Bypass Vulnerability | Important |
| Role: Windows Hyper-V | CVE-2026-21248 | Windows Hyper-V Remote Code Execution Vulnerability | Important |
| Role: Windows Hyper-V | CVE-2026-21247 | Windows Hyper-V Remote Code Execution Vulnerability | Important |
| Windows Ancillary Function Driver for WinSock | CVE-2026-21236 | Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability | Important |
| Windows Ancillary Function Driver for WinSock | CVE-2026-21241 | Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability | Important |
| Windows Ancillary Function Driver for WinSock | CVE-2026-21238 | Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability | Important |
| Windows App for Mac | CVE-2026-21517 | Windows App for Mac Installer Elevation of Privilege Vulnerability | Important |
| Windows Cluster Client Failover | CVE-2026-21251 | Cluster Client Failover (CCF) Elevation of Privilege Vulnerability | Important |
| Windows Connected Devices Platform Service | CVE-2026-21234 | Windows Connected Devices Platform Service Elevation of Privilege Vulnerability | Important |
| Windows GDI+ | CVE-2026-20846 | GDI+ Denial of Service Vulnerability | Important |
| Windows HTTP.sys | CVE-2026-21240 | Windows HTTP.sys Elevation of Privilege Vulnerability | Important |
| Windows HTTP.sys | CVE-2026-21250 | Windows HTTP.sys Elevation of Privilege Vulnerability | Important |
| Windows HTTP.sys | CVE-2026-21232 | Windows HTTP.sys Elevation of Privilege Vulnerability | Important |
| Windows Kernel | CVE-2026-21231 | Windows Kernel Elevation of Privilege Vulnerability | Important |
| Windows Kernel | CVE-2026-21222 | Windows Kernel Information Disclosure Vulnerability | Important |
| Windows Kernel | CVE-2026-21239 | Windows Kernel Elevation of Privilege Vulnerability | Important |
| Windows Kernel | CVE-2026-21245 | Windows Kernel Elevation of Privilege Vulnerability | Important |
| Windows LDAP – Lightweight Directory Access Protocol | CVE-2026-21243 | Windows Lightweight Directory Access Protocol (LDAP) Denial of Service Vulnerability | Important |
| Windows Notepad App | CVE-2026-20841 | Windows Notepad App Remote Code Execution Vulnerability | Important |
| Windows NTLM | CVE-2026-21249 | Windows NTLM Spoofing Vulnerability | Important |
| Windows Remote Access Connection Manager | CVE-2026-21525 | Windows Remote Access Connection Manager Denial of Service Vulnerability | Moderate |
| Windows Remote Desktop | CVE-2026-21533 | Windows Remote Desktop Services Elevation of Privilege Vulnerability | Important |
| Windows Shell | CVE-2026-21510 | Windows Shell Security Feature Bypass Vulnerability | Important |
| Windows Storage | CVE-2026-21508 | Windows Storage Elevation of Privilege Vulnerability | Important |
| Windows Subsystem for Linux | CVE-2026-21237 | Windows Subsystem for Linux Elevation of Privilege Vulnerability | Important |
| Windows Subsystem for Linux | CVE-2026-21242 | Windows Subsystem for Linux Elevation of Privilege Vulnerability | Important |
| Windows Win32K – GRFX | CVE-2023-2804 | Red Hat, Inc. CVE-2023-2804: Heap Based Overflow libjpeg-turbo | Important |
Πηγή: www.bleepingcomputer.com
