Zum Inhalt springen
Beveiligingsnieuws

Microsoft behebt 398 Schwachstellen: Windows-Treiber kritischer

Microsoft patches

Microsoft hat die monatlichen Sicherheitsupdates veröffentlicht. In dieser Runde werden insgesamt 398 Schwachstellen geschlossen – darunter ein Windows-Driver-Problem, das bereits aktiv in Angriffen genutzt wird. Für Administratoren heißt das: Die Reihenfolge beim Patchen ist entscheidend, weil nicht jede Lücke gleich schnell zum Risiko wird.

Ein besonderer Fokus liegt auf einem Zero-Day, der über eine Race-Condition im Treiber eine Rechteerweiterung ermöglichen kann. Daneben kommen mehrere Remote-Code-Execution (RCE)-Lücken hinzu, die keine Authentifizierung und keine Benutzerinteraktion benötigen. Außerdem schließt Microsoft einen zweiten Teil einer SharePoint-Fix-Kette für lokale (On-Premises) Umgebungen.

Aktiv ausgenutzter Zero-Day: Priorität Nr. 1

Die dringlichste Änderung betrifft eine Schwachstelle in einem kernelnahen Windows-Treiber, der Netzwerk-Socket-Operationen unterstützt. Der Angriff erfordert, dass ein Täter bereits Code auf dem betroffenen System ausführen kann. Anschließend kann die Lücke zur Rechteerweiterung bis SYSTEM führen.

Microsoft verfolgt das Problem unter CVE-2026-68820 (CVSS 7.0). Obwohl der Score niedriger ausfällt als bei einigen anderen Lücken in diesem Paket, stuft Microsoft diese Schwachstelle als aktiv ausgenutzt ein. Das bedeutet: In der Praxis ist die Wahrscheinlichkeit eines kompromittierten Systems höher, weshalb der Patch ganz oben auf die Prioritätenliste gehört.

Die technische Grundlage wird als Use-after-free in afd.sys beschrieben. Dabei handelt es sich um den Ancillary Function Driver für WinSock, also um eine Komponente im Windows-Netzwerkstapel. Laut Bericht hängt die Ausnutzung von einer Race-Condition ab.

Wie Check Point den Zero-Day einordnet

Microsoft hat die Nutzung nicht öffentlich einem konkreten Täter-Cluster zugeordnet. Allerdings nennt Check Point Research Lazarus in Zusammenhang mit der Kampagne Operation Dream Job. Das untermauert, dass die Schwachstelle nicht nur theoretisch relevant ist, sondern in realen Angriffen verwendet wird.

Für die Patch-Planung ist das besonders wichtig: Selbst wenn die CVSS-Bewertung im Vergleich zu anderen Lücken geringer wirkt, sorgt der Status „aktiv ausgenutzt“ dafür, dass Administratoren diese Lücke zuerst behandeln sollten.

Weitere RCE-Lücken: Keine Anmeldung, keine Klicks

Zusätzlich zur ausgebeuteten Treiberlücke enthält das Update vier weitere Schwachstellen, die unabhängig vom Nutzerverhalten angreifbar sind. In der Berichterstattung wird hervorgehoben, dass dafür keine Konten, keine Passwörter und auch keine Benutzerinteraktion benötigt werden.

Diese RCE-Lücken betreffen mehrere Windows-Komponenten und Dienste:

  • CVE-2026-62878Windows DNS Server: Remote erreichbarer Stack-basierter Buffer Overflow ohne Authentifizierung und ohne Nutzerinteraktion. Die Zero Day Initiative beschreibt die technische Bedingung als „wormable“; das bedeutet jedoch nur die Möglichkeit, sich technisch auszubreiten, nicht das tatsächliche Vorliegen eines Wurms.
  • CVE-2026-62893Windows Deployment Services: Remote verwertbare Schwachstelle über die TFTP-Verarbeitung, ebenfalls ohne Authentifizierung oder User-Action.
  • CVE-2026-62815Microsoft QUIC: Remote, unauthentifiziertes Code Execution ohne Nutzerinteraktion.
  • CVE-2026-59124HPC Pack: Gleicher CVSS-Wert von 9.8, aber als „Important“ statt „Critical“ eingestuft. Praktisch spielt außerdem eine Rolle, ob HPC Pack überhaupt installiert ist.

Wichtig: Auch wenn alle vier Lücken sehr hohe Werte tragen, sollten sie nicht blind in gleicher Reihenfolge behandelt werden. Relevant sind laut Berichterstattung vor allem Ob die betroffenen Dienste im jeweiligen Umfeld vorhanden sind und ob sie erreichbar sind. Genau daraus ergibt sich die realistische Angriffsfläche.

Warum der Patch-Zeitplan mehr ist als nur CVSS

Microsoft zählt die Gesamtzahl dieser Veröffentlichung mit 398 neuen CVEs. Davon werden 62 als „Critical“ eingestuft. Damit ist klar: Der Umfang ist groß, und die technische Schwere allein erklärt nicht, was zuerst passieren sollte.

Im Kern gilt: Exploit-Status und Reichweite entscheiden mit. Eine Lücke, die bereits aktiv ausgenutzt wird, kann trotz geringerer CVSS-Punktzahl dringlicher sein als eine andere mit höherem Score, die (noch) nicht im Feld ausgenutzt wird.

Für die Reihenfolge bedeutet das konkret: Setzen Sie CVE-2026-68820 an die Spitze – besonders dann, wenn es Hinweise auf kompromittierte Endpunkte gibt oder ein Angreifer bereits Code ausführen kann.

SharePoint-Fix: Zwei Teile, ein Ergebnis für On-Premises

Der August schließt außerdem den zweiten Teil einer SharePoint-Korrektur ab, die im Juli begonnen hatte. Dabei ging es um eine Kettenausnutzung gegen SharePoint On-Premises bei der eine Authentifizierungsumgehung mit einer separaten Code-Execution-Komponente zusammengeführt wurde.

Für Juli nennt die Berichterstattung die Lücke CVE-2026-55040. Diese Schwachstelle wird als Critical beschrieben und erreicht einen CVSS von 9.1. Rapid7 zeigte, dass ein Angreifer – sofern die Identität bekannt ist, die er imitiert – die Identität eines SharePoint-Site-Nutzers oder Administrators übernehmen kann.

Im August ergänzt Microsoft nun den zweiten Baustein: die Code-Execution-Komponente CVE-2026-63520. Erst die Kombination beider Teile ergibt die von Rapid7 demonstrierte unauthentifizierte RCE.

Warum „Kette“ in der Praxis zählt

Die Unterscheidung ist wichtig: CVE-2026-63520 ist nicht per se die unauthentifizierte Einstiegskomponente. Stattdessen liefert es den Teil, der nach dem erfolgreichen Umgehungsweg die Ausführung ermöglicht.

Laut Rapid7 ist die demonstrierte Angriffskette unterbrochen, sobald CVE-2026-55040 gepatcht ist. Das heißt: Wer die Juli-Änderung bereits eingespielt hat, hat die Basis für den Nachweis bereits entschärft. Der August-Update schließt nun zusätzlich den zweiten Abschnitt der Kette, sodass On-Premises-Farmen beide Fixes benötigen.

Empfohlene Priorisierung in der Praxis

Aus den Angaben in der Berichterstattung lässt sich eine klare Vorgehensweise ableiten:

  • Beginnen Sie mit CVE-2026-68820 auf Windows-Systemen, auf denen ein Angreifer bereits Code ausführen könnte. Das betrifft insbesondere Szenarien mit verdächtigen Aktivitäten, Rootkits, kompromittierten Konten oder bekannten Lateral-Movement-Vektoren.
  • Prüfen Sie DNS, WDS, QUIC und HPC Pack: Patchen Sie die Server oder Zielsysteme, auf denen diese Komponenten bereitgestellt und erreichbar sind. Die Priorität hängt dabei stark von Ihrer Service-Inventur und der Netzwerkexponierung ab.
  • Für SharePoint On-Premises: Stellen Sie sicher, dass sowohl die Juli-Änderung (CVE-2026-55040) als auch die August-Änderung (CVE-2026-63520) installiert sind, um die vollständige Kettenwirkung zu verhindern.

So vermeiden Sie, dass ein Großteil der Systeme zwar „irgendwann“ gepatcht wird, aber die wirklich relevanten Angriffswege zu lange offen bleiben.

Fazit: Umfang groß, Timing entscheidend

Mit den August-Updates schließt Microsoft 398 Schwachstellen und adressiert damit sowohl weitreichende Server-Exposition als auch gezielt ausgenutzte Angriffspfade. Besonders dringend ist CVE-2026-68820, weil Microsoft die Lücke als aktiv ausgenutzt einordnet und sie zu SYSTEM-Rechten führen kann.

Danach sollten die unauthentifizierten RCE-Lücken in DNS, WDS, QUIC und HPC Pack folgen – aber stets auf Basis Ihrer konkreten Umgebung. Ergänzend gilt für SharePoint On-Premises: Nur das Zusammenspiel der Updates aus Juli und August schließt die demonstrierte Ausnutzungskette vollständig.

Quelle: https://thehackernews.com/2026/08/microsoft-patches-398-flaws-including.html