▸▾Herleitung der Bewertung(5)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-85880, CVE-2026-81963+25
- Hoechster CVSS-Basiswert 9.8+18
- Wird laut Meldung tatsaechlich ausgenutzt: exploited in the wild, in the wild+12
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-55007, CVSS-Vektor AV:N/PR:N)+10
- Belegte Wirkungstaktik: collection+8
Woraus sich die Konfidenz ergibt
- Zwei unabhaengige Herausgeber berichten den Sachverhalt
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- 1 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2023-21674
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Microsoft Patches Record 974 Vulnerabilities, Including Two Exploited Zero-Days
Microsoft hat eine Rekordzahl von 974 Schwachstellen behoben, darunter zwei Zero-Day-Lücken (CVE-2026-85880 und CVE-2026-81963), die bereits aktiv ausgenutzt wurden. Betroffen sind zahlreiche Microsoft-Produkte wie Windows, Office und Exchange Server. Nutzer sollten umgehend alle verfügbaren Patches installieren, um sich vor potenziellen lokalen Privilegienerhöhungen und anderen schwerwiegenden Angriffen zu schützen.
SecBoard-Einordnung
Die aktiven Exploits der Zero-Day-Schwachstellen bedeuten ein unmittelbares Risiko für die Sicherheit von Systemen. Eine erfolgreiche Ausnutzung kann zu lokalen Privilegienerhöhungen führen, was Angreifern weitreichenden Zugriff auf betroffene Systeme ermöglicht.
Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer durch die Ausnutzung der Zero-Day-Schwachstellen lokale Privilegien auf Systemebene erlangen. Dies könnte zu einer vollständigen Kompromittierung des betroffenen Systems führen, mit potenziellen Auswirkungen auf Datenintegrität, Vertraulichkeit und Verfügbarkeit.
Empfehlung: Alle verfügbaren Patches für Microsoft-Produkte, insbesondere für Windows, Office, SQL und Exchange Server, sollten umgehend installiert werden, um die bekannten Schwachstellen zu beheben.
Im erfassten Bestand
- ▸CVE-2026-85880 kommt damit in 4 erfassten Meldungen der letzten 90 Tage vor.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 7.8 · HIGH
- EPSS
- unbekannt
- Über das Netz
- nein
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-08
- Patch
- unbekannt
- Zuweisende CNA
- secure@microsoft.com
- CVSS
- 7.8 · HIGH
- EPSS
- unbekannt
- Über das Netz
- nein
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-08
- Patch
- unbekannt
- Zuweisende CNA
- secure@microsoft.com
- CVSS
- 9.8 · CRITICAL
- EPSS
- unbekannt
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- secure@microsoft.com
- CVSS
- 9.6 · CRITICAL
- EPSS
- unbekannt
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- secure@microsoft.com
- CVSS
- 8.8 · HIGH
- EPSS
- unbekannt
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- secure@microsoft.com
- CVSS
- 8.6 · HIGH
- EPSS
- unbekannt
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- secure@microsoft.com
- CVSS
- 8.1 · HIGH
- EPSS
- unbekannt
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- secure@microsoft.com
Im Text genannt, liegt uns aber noch nicht vor.
Betroffen
Organisationen, die Microsoft-Produkte wie Windows, Office, SQL und Exchange Server einsetzen, sind betroffen.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (24)
- cpe:2.3:o:microsoft:windows_10_1607:*:*:*:*:*:*:x64:*
- cpe:2.3:o:microsoft:windows_10_1607:*:*:*:*:*:*:x86:*
- cpe:2.3:o:microsoft:windows_10_1809:*:*:*:*:*:*:x64:*
- cpe:2.3:o:microsoft:windows_10_1809:*:*:*:*:*:*:x86:*
- cpe:2.3:o:microsoft:windows_10_21h2:*:*:*:*:*:*:arm64:*
- cpe:2.3:o:microsoft:windows_10_21h2:*:*:*:*:*:*:x64:*
- cpe:2.3:o:microsoft:windows_10_21h2:*:*:*:*:*:*:x86:*
- cpe:2.3:o:microsoft:windows_10_22h2:*:*:*:*:*:*:arm64:*
- cpe:2.3:o:microsoft:windows_10_22h2:*:*:*:*:*:*:x64:*
- cpe:2.3:o:microsoft:windows_10_22h2:*:*:*:*:*:*:x86:*
- cpe:2.3:o:microsoft:windows_11_23h2:*:*:*:*:*:*:arm64:*
- cpe:2.3:o:microsoft:windows_11_23h2:*:*:*:*:*:*:x64:*
- cpe:2.3:o:microsoft:windows_11_24h2:*:*:*:*:*:*:arm64:*
- cpe:2.3:o:microsoft:windows_11_24h2:*:*:*:*:*:*:x64:*
- cpe:2.3:o:microsoft:windows_11_25h2:*:*:*:*:*:*:arm64:*
- cpe:2.3:o:microsoft:windows_11_25h2:*:*:*:*:*:*:x64:*
- cpe:2.3:o:microsoft:windows_11_26h1:*:*:*:*:*:*:arm64:*
- cpe:2.3:o:microsoft:windows_11_26h1:*:*:*:*:*:*:x64:*
- cpe:2.3:o:microsoft:windows_server_2012:-:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_2012:r2:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_2016:*:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_2019:*:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_2022:*:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_2025:*:*:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie, ob alle Microsoft-Produkte (Windows, Office, SQL, Exchange Server) auf die neuesten Patch-Stände aktualisiert wurden.
- ▸Scannen Sie Ihre Systeme auf Anzeichen einer Kompromittierung, insbesondere auf ungewöhnliche Aktivitäten oder Prozesse mit erhöhten Privilegien.
▸ 1 weitere▾ weniger
- ▸Stellen Sie sicher, dass ein robustes Patch-Management-System vorhanden ist, das kritische Updates zeitnah bereitstellt und installiert.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Die spezifischen Angriffsvektoren oder die genaue Art der Ausnutzung der Zero-Days sind im Artikel nicht detailliert beschrieben.
- ▸Es wird nicht angegeben, welche spezifischen Versionen der Microsoft-Produkte von den Zero-Days betroffen sind.
- ▸Der Artikel nennt keine konkreten Bedrohungsakteure, die diese Zero-Days ausnutzen.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Ja
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Exchange extern erreichbar?
- Haben wir SharePoint extern erreichbar?
- Können wir Resource Development detektieren?
- Können wir Collection detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog
MITRE ATT&CK(7)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„zwei Zero-Day-Lücken (CVE-2026-85880 und CVE-2026-81963), die bereits aktiv ausgenutzt wurden. Betroffen sind zahlreiche Microsoft-Produkte wie Windows, Office und Exchange Server. Nutzer sollten umgehend alle verfügbaren Patches installieren, um sich vor potenziellen lokalen Privilegienerhöhungen“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
5
Zustellung
0
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
1
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
- SecurityWeekKontextMicrosoft Patches Record 974 Vulnerabilities, Including Two Exploited Zero-Days
- The Hacker NewsKontextMicrosoft Patches Record 974 Flaws, Including Two Exploited Windows Zero-Days
Quellen & Belege· 2 unterschiedliche Quellen
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.