SecBoard
Zurück zur Übersicht
Kritisch73 / 100Konfidenz: Mittel
In CISA KEVCVSS9.8Ohne Zutun des Nutzers
Herleitung der Bewertung(5)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2026-85880, CVE-2026-81963+25
  • Hoechster CVSS-Basiswert 9.8+18
  • Wird laut Meldung tatsaechlich ausgenutzt: exploited in the wild, in the wild+12
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-55007, CVSS-Vektor AV:N/PR:N)+10
  • Belegte Wirkungstaktik: collection+8

Woraus sich die Konfidenz ergibt

  • Zwei unabhaengige Herausgeber berichten den Sachverhalt
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • 1 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2023-21674

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Microsoft Patches Record 974 Vulnerabilities, Including Two Exploited Zero-Days

SecurityWeek·
Originalartikel lesen bei SecurityWeek

Microsoft hat eine Rekordzahl von 974 Schwachstellen behoben, darunter zwei Zero-Day-Lücken (CVE-2026-85880 und CVE-2026-81963), die bereits aktiv ausgenutzt wurden. Betroffen sind zahlreiche Microsoft-Produkte wie Windows, Office und Exchange Server. Nutzer sollten umgehend alle verfügbaren Patches installieren, um sich vor potenziellen lokalen Privilegienerhöhungen und anderen schwerwiegenden Angriffen zu schützen.

SecBoard-Einordnung

Die aktiven Exploits der Zero-Day-Schwachstellen bedeuten ein unmittelbares Risiko für die Sicherheit von Systemen. Eine erfolgreiche Ausnutzung kann zu lokalen Privilegienerhöhungen führen, was Angreifern weitreichenden Zugriff auf betroffene Systeme ermöglicht.

Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer durch die Ausnutzung der Zero-Day-Schwachstellen lokale Privilegien auf Systemebene erlangen. Dies könnte zu einer vollständigen Kompromittierung des betroffenen Systems führen, mit potenziellen Auswirkungen auf Datenintegrität, Vertraulichkeit und Verfügbarkeit.

Empfehlung: Alle verfügbaren Patches für Microsoft-Produkte, insbesondere für Windows, Office, SQL und Exchange Server, sollten umgehend installiert werden, um die bekannten Schwachstellen zu beheben.

Im erfassten Bestand

  • CVE-2026-85880 kommt damit in 4 erfassten Meldungen der letzten 90 Tage vor.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
7.8 · HIGH
EPSS
unbekannt
Über das Netz
nein
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-08
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com
CVSS
7.8 · HIGH
EPSS
unbekannt
Über das Netz
nein
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-08
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com
CVSS
9.8 · CRITICAL
EPSS
unbekannt
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com
CVSS
9.6 · CRITICAL
EPSS
unbekannt
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com
CVSS
8.8 · HIGH
EPSS
unbekannt
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com
CVSS
8.6 · HIGH
EPSS
unbekannt
Über das Netz
nein
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com
CVSS
8.1 · HIGH
EPSS
unbekannt
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Organisationen, die Microsoft-Produkte wie Windows, Office, SQL und Exchange Server einsetzen, sind betroffen.

Hersteller

Microsoft

Produkte

WindowsWindows 10 1607Windows 10 1809Windows 10 21H2Windows 10 22H2Windows 11 23H2Windows 11 24H2Windows 11 25H2Windows 11 26H1Windows Server 2012Windows Server 2016Windows Server 2019+2 weitere
CPE-Rohbezeichner anzeigen (24)
  • cpe:2.3:o:microsoft:windows_10_1607:*:*:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_10_1607:*:*:*:*:*:*:x86:*
  • cpe:2.3:o:microsoft:windows_10_1809:*:*:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_10_1809:*:*:*:*:*:*:x86:*
  • cpe:2.3:o:microsoft:windows_10_21h2:*:*:*:*:*:*:arm64:*
  • cpe:2.3:o:microsoft:windows_10_21h2:*:*:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_10_21h2:*:*:*:*:*:*:x86:*
  • cpe:2.3:o:microsoft:windows_10_22h2:*:*:*:*:*:*:arm64:*
  • cpe:2.3:o:microsoft:windows_10_22h2:*:*:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_10_22h2:*:*:*:*:*:*:x86:*
  • cpe:2.3:o:microsoft:windows_11_23h2:*:*:*:*:*:*:arm64:*
  • cpe:2.3:o:microsoft:windows_11_23h2:*:*:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_11_24h2:*:*:*:*:*:*:arm64:*
  • cpe:2.3:o:microsoft:windows_11_24h2:*:*:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_11_25h2:*:*:*:*:*:*:arm64:*
  • cpe:2.3:o:microsoft:windows_11_25h2:*:*:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_11_26h1:*:*:*:*:*:*:arm64:*
  • cpe:2.3:o:microsoft:windows_11_26h1:*:*:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_server_2012:-:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2012:r2:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2016:*:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2019:*:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2022:*:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2025:*:*:*:*:*:*:*:*

Prüfen

3
  • Überprüfen Sie, ob alle Microsoft-Produkte (Windows, Office, SQL, Exchange Server) auf die neuesten Patch-Stände aktualisiert wurden.
  • Scannen Sie Ihre Systeme auf Anzeichen einer Kompromittierung, insbesondere auf ungewöhnliche Aktivitäten oder Prozesse mit erhöhten Privilegien.
1 weitere
  • Stellen Sie sicher, dass ein robustes Patch-Management-System vorhanden ist, das kritische Updates zeitnah bereitstellt und installiert.

Offene Punkte

3
anzeigen
  • Die spezifischen Angriffsvektoren oder die genaue Art der Ausnutzung der Zero-Days sind im Artikel nicht detailliert beschrieben.
  • Es wird nicht angegeben, welche spezifischen Versionen der Microsoft-Produkte von den Zero-Days betroffen sind.
  • Der Artikel nennt keine konkreten Bedrohungsakteure, die diese Zero-Days ausnutzen.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Exchange extern erreichbar?
  • Haben wir SharePoint extern erreichbar?
  • Können wir Resource Development detektieren?
  • Können wir Collection detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(7)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1068Exploitation for Privilege Escalationzugeordnet

zwei Zero-Day-Lücken (CVE-2026-85880 und CVE-2026-81963), die bereits aktiv ausgenutzt wurden. Betroffen sind zahlreiche Microsoft-Produkte wie Windows, Office und Exchange Server. Nutzer sollten umgehend alle verfügbaren Patches installieren, um sich vor potenziellen lokalen Privilegienerhöhungen

T1213.002Data from Information Repositories: Sharepointabgeleitet
T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1587.004Develop Capabilities: Exploitsabgeleitet
T1588.005Obtain Capabilities: Exploitsabgeleitet
T1588.006Obtain Capabilities: Vulnerabilitiesabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

Bewaffnung

5

Zustellung

0

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

1

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. SecurityWeekKontext
    Microsoft Patches Record 974 Vulnerabilities, Including Two Exploited Zero-Days
  2. The Hacker NewsKontext
    Microsoft Patches Record 974 Flaws, Including Two Exploited Windows Zero-Days

Quellen & Belege· 2 unterschiedliche Quellen

SecurityWeekKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

The Hacker NewsKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
VulnerabilitiesFeaturedMicrosoftPatch Tuesady