Mastodon Mastodon Mastodon Mastodon

CVE-2026-81963: aktiv ausgenutzte Schwachstelle zur Rechteausweitung im Windows Update Stack

Foto des Autors

CyberSecureFox Editorial Team

Veröffentlicht:

Microsoft berichtet über die aktive Ausnutzung der Schwachstelle CVE-2026-81963 in der Komponente Windows Update Stack. Die Schwachstelle ermöglicht es einem lokal angemeldeten Angreifer, seine Rechte durch fehlerhafte Verarbeitung von symbolischen Links (link following) zu erweitern. CISA hat CVE-2026-81963 in den Known Exploited Vulnerabilities-Katalog mit einer Frist zur Behebung bis zum 22. September 2026 aufgenommen – bis zu diesem Datum bleibt weniger als eine Woche. Alle Organisationen, die Windows einsetzen, sollten die Installation des entsprechenden Sicherheitsupdates priorisieren.

Technische Details der Schwachstelle

Laut dem Sicherheitshinweis von Microsoft liegt die Ursache in der Klasse von Schwachstellen improper link resolution before file access, auch bekannt als „link following“ (CWE-59). Der Kern des Problems: Die Komponente Windows Update Stack prüft bei der Arbeit mit Dateien nicht ausreichend, ob der Pfad auf einen vom Angreifer erstellten symbolischen Link (Symlink) oder eine harte Verknüpfung (Junction) zeigt. Dadurch kann das Ziel – die Datei oder das Verzeichnis, auf das der privilegierte Update-Prozess zugreift – ausgetauscht werden.

Wesentliche Merkmale des Angriffsvektors:

  • Lokaler Zugriff – der Angreifer muss in der Lage sein, Code auf dem Zielsystem auszuführen
  • Autorisierung – ein Konto ist erforderlich, auch wenn es nur über eingeschränkte Rechte verfügt
  • Rechteausweitung – das Ergebnis der Ausnutzung ist der Erhalt von Rechten, die über die ursprünglichen Berechtigungen des Angreifers hinausgehen

Der Windows Update Stack arbeitet mit SYSTEM-Rechten – einem der privilegiertesten Kontexte in Windows. Link-following-Schwachstellen in solchen Komponenten ermöglichen es einem Angreifer in der Regel, einen privilegierten Prozess dazu zu bringen, Daten an einem beliebigen Ort zu schreiben oder kritische Systemdateien zu überschreiben, was zur vollständigen Kompromittierung des Systems führt.

Microsoft weist darauf hin, dass die Schwachstelle vor der Veröffentlichung des Patches nicht öffentlich bekannt war, ihre Ausnutzung jedoch bereits in aktuellen Softwareversionen beobachtet wurde. Eine CVSS-Bewertung und eine konkrete Auflistung der betroffenen Windows-Versionen sind in dem bereitgestellten Sicherheitshinweis nicht angegeben.

Status der Ausnutzung

Nach Angaben von Microsoft ist die Ausnutzung von CVE-2026-81963 bestätigt: Der Status der Schwachstelle lautet „Exploited: Yes“, und für aktuelle Softwareversionen ist „Exploitation Detected“ angegeben. Die Schwachstelle wurde am 8. September 2026 in den CISA KEV-Katalog aufgenommen, was die Einschätzung der Bedrohung als real und aktiv bestätigt.

Informationen darüber, welche Gruppen oder Kampagnen diese Schwachstelle konkret ausnutzen, liegen derzeit nicht vor. Indicators of Compromise (IOC) wurden ebenfalls nicht veröffentlicht. Dennoch bedeutet allein die Aufnahme in CISA KEV, dass die Behörde über ausreichende Belege für eine Ausnutzung in realen Angriffen verfügt.

Bewertung der Auswirkungen

Der Windows Update Stack ist eine kritische Systemkomponente, die in allen unterstützten Windows-Versionen vorhanden ist. Schwachstellen zur Rechteausweitung in dieser Komponente sind aus mehreren Gründen besonders gefährlich:

  • Der Update-Dienst arbeitet mit maximalen Rechten und hat Zugriff auf geschützte Bereiche des Dateisystems
  • Die Komponente ist auf jedem Windows-System aktiv, was eine große Angriffsfläche schafft
  • Rechteausweitung wird häufig als Zwischenschritt in einer Angriffskette genutzt – nach dem Erstzugang und vor der Persistenz oder lateralen Bewegung

Wir haben bereits im Überblick zum Patch Tuesday im September über CVE-2026-81963 berichtet, in dessen Rahmen diese Schwachstelle Teil eines Rekordpakets von rund 970 Fixes war. Eine weitere aktiv ausgenutzte Schwachstelle zur Rechteausweitung in Windows aus demselben Update-Zyklus – CVE-2026-85880 in Windows ALPC – erfordert ebenfalls rasche Aufmerksamkeit.

Empfehlungen

  • Installieren Sie die Sicherheitsupdates aus der September-Veröffentlichung von Microsoft. Die CISA-KEV-Frist am 22. September 2026 gilt für alle US-Bundesbehörden, ist aber ein sinnvoller Richtwert für jede Organisation
  • Prüfen Sie den Update-Status auf Servern und Workstations: Insbesondere Systeme mit verzögerten Updates sind besonders verwundbar
  • Beschränken Sie den lokalen Zugriff: Da die Ausnutzung autorisierten lokalen Zugriff erfordert, reduziert eine Minimierung der Zahl der Nutzer mit interaktiver Anmeldung auf kritischen Servern das Risiko
  • Überwachen Sie die Erstellung von symbolischen Links in Verzeichnissen, die mit Windows Update in Zusammenhang stehen (z. B. %SystemRoot%\\SoftwareDistribution) – ungewöhnliche Aktivitäten können auf einen Exploit-Versuch hinweisen
  • Die vollständige Liste der betroffenen Versionen und Patches ist im Sicherheitshinweis von Microsoft und auf der NVD-Seite verfügbar

CVE-2026-81963 ist eine bestätigte, aktiv ausgenutzte Schwachstelle mit einer strikten Frist zur Behebung in wenigen Tagen. Priorität hat die umgehende Installation der Microsoft-Sicherheitsupdates vom September auf allen Windows-Systemen, beginnend mit Servern und Workstations mit Mehrbenutzerzugriff.


CyberSecureFox Editorial Team

Die CyberSecureFox-Redaktion berichtet über Cybersecurity-News, Schwachstellen, Malware-Kampagnen, Ransomware-Aktivitäten, AI Security, Cloud Security und Security Advisories von Herstellern. Die Beiträge werden auf Grundlage von official advisories, CVE/NVD-Daten, CISA-Meldungen, Herstellerveröffentlichungen und öffentlichen Forschungsberichten erstellt. Artikel werden vor der Veröffentlichung geprüft und bei neuen Informationen aktualisiert.

Schreibe einen Kommentar

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.