SecBoard
Zurück zur Übersicht
Kritisch89 / 100Konfidenz: Mittel
In CISA KEVCVSS9.8Ohne Zutun des Nutzers

Microsoft Patches Record 974 Flaws, Including Two Exploited Windows Zero-Days

The Hacker News·
Originalartikel lesen bei The Hacker News

Microsoft hat einen Rekord von 974 Sicherheitslücken in seiner Software behoben, darunter zwei kritische Windows Zero-Day-Schwachstellen (CVE-2026-85880 und CVE-2026-81963), die bereits aktiv ausgenutzt wurden. Betroffen sind alle Windows-Nutzer, da Angreifer lokale Privilegien erhöhen und Systemrechte erlangen können. IT- und Sicherheitsteams müssen die Updates umgehend installieren, insbesondere die Patches für die aktiv ausgenutzten Schwachstellen, um ihre Systeme zu schützen.

Herleitung der BewertungKonfidenz: Mittel

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2026-85880, CVE-2026-81963+25
  • Hoechster CVSS-Basiswert 9.8+18
  • Wird laut Meldung tatsaechlich ausgenutzt: actively exploited, active exploitation+12
  • Hinweis auf verfuegbaren Angriffscode: weaponized+10
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-55007, CVSS-Vektor AV:N/PR:N)+10
  • Belegte Wirkungstaktik: collection+8
  • Belegte Angriffskette ueber 4 Kill-Chain-Phasen+6

Woraus sich die Konfidenz ergibt

  • Zwei unabhaengige Herausgeber berichten den Sachverhalt
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • 1 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2023-21674

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Key Facts

 

CVSS
7.8 · HIGH
EPSS
unbekannt
Über das Netz
nein
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-08
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com
CVSS
7.8 · HIGH
EPSS
unbekannt
Über das Netz
nein
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-08
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com
CVSS
9.8 · CRITICAL
EPSS
unbekannt
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com
CVSS
9.8 · CRITICAL
EPSS
unbekannt
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com
CVSS
9.8 · CRITICAL
EPSS
unbekannt
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com
CVSS
9.8 · CRITICAL
EPSS
unbekannt
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com
CVSS
9.8 · CRITICAL
EPSS
unbekannt
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com
CVSS
9.6 · CRITICAL
EPSS
unbekannt
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com
CVSS
8.8 · HIGH
EPSS
unbekannt
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com
CVSS
8.6 · HIGH
EPSS
unbekannt
Über das Netz
nein
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com
CVSS
8.1 · HIGH
EPSS
unbekannt
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
secure@microsoft.com

Im Text genannt, liegt uns aber noch nicht vor.

Betroffene Systeme

Hersteller

Microsoft

Produkte

WindowsWindows 10 1607Windows 10 1809Windows 10 21H2Windows 10 22H2Windows 11 23H2Windows 11 24H2Windows 11 25H2Windows 11 26H1Windows Server 2012Windows Server 2016Windows Server 2019+2 weitere
CPE-Rohbezeichner anzeigen (24)
  • cpe:2.3:o:microsoft:windows_10_1607:*:*:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_10_1607:*:*:*:*:*:*:x86:*
  • cpe:2.3:o:microsoft:windows_10_1809:*:*:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_10_1809:*:*:*:*:*:*:x86:*
  • cpe:2.3:o:microsoft:windows_10_21h2:*:*:*:*:*:*:arm64:*
  • cpe:2.3:o:microsoft:windows_10_21h2:*:*:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_10_21h2:*:*:*:*:*:*:x86:*
  • cpe:2.3:o:microsoft:windows_10_22h2:*:*:*:*:*:*:arm64:*
  • cpe:2.3:o:microsoft:windows_10_22h2:*:*:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_10_22h2:*:*:*:*:*:*:x86:*
  • cpe:2.3:o:microsoft:windows_11_23h2:*:*:*:*:*:*:arm64:*
  • cpe:2.3:o:microsoft:windows_11_23h2:*:*:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_11_24h2:*:*:*:*:*:*:arm64:*
  • cpe:2.3:o:microsoft:windows_11_24h2:*:*:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_11_25h2:*:*:*:*:*:*:arm64:*
  • cpe:2.3:o:microsoft:windows_11_25h2:*:*:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_11_26h1:*:*:*:*:*:*:arm64:*
  • cpe:2.3:o:microsoft:windows_11_26h1:*:*:*:*:*:*:x64:*
  • cpe:2.3:o:microsoft:windows_server_2012:-:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2012:r2:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2016:*:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2019:*:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2022:*:*:*:*:*:*:*:*
  • cpe:2.3:o:microsoft:windows_server_2025:*:*:*:*:*:*:*:*
Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Alle Nutzer von Microsoft-Software, insbesondere Windows-Nutzer, sind betroffen.

Warum relevant

Die aktiv ausgenutzten Zero-Day-Schwachstellen ermöglichen Angreifern, lokale Privilegien zu erhöhen und Systemrechte zu erlangen, was zu einer vollständigen Kompromittierung des Systems führen kann. Eine sofortige Patch-Installation ist entscheidend, um die Ausnutzung zu verhindern.

Realistisches Worst Case

Angreifer könnten durch die Ausnutzung der Schwachstellen vollständige Kontrolle über betroffene Windows-Systeme erlangen, was zu Datenkompromittierung, Systemausfällen oder der Installation weiterer Malware führen könnte.

Handlungsempfehlung

IT- und Sicherheitsteams müssen die bereitgestellten Updates, insbesondere die Patches für CVE-2026-85880 und CVE-2026-81963, umgehend auf allen betroffenen Windows-Systemen installieren.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob alle Windows-Systeme die neuesten Sicherheitsupdates von Microsoft installiert haben.
  • Stellen Sie sicher, dass ein Patch-Management-System vorhanden ist und ordnungsgemäß funktioniert, um kritische Updates zeitnah zu verteilen.
  • Überprüfen Sie Systemprotokolle auf Anzeichen von unautorisierten Privilegieneskalationen oder ungewöhnlichen Aktivitäten nach der Patch-Installation.
Offene Punkte
  • Es ist nicht spezifiziert, welche spezifischen Versionen von Windows betroffen sind, außer 'alle Windows-Nutzer'.
  • Der Artikel nennt keine spezifischen Angreifergruppen oder die Art der Angriffe, die die Zero-Days ausnutzen.
  • Es werden keine spezifischen IOCs (Indicators of Compromise) im Artikel genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Exchange extern erreichbar?
  • Haben wir SharePoint extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

MITRE ATT&CK(13)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1068Exploitation for Privilege Escalationzugeordnet

Angreifer lokale Privilegien erhöhen und Systemrechte erlangen können.

T1204.001User Execution: Malicious Linkabgeleitet
T1213.002Data from Information Repositories: Sharepointabgeleitet
T1543.003Create or Modify System Process: Windows Serviceabgeleitet
T1583.002Acquire Infrastructure: DNS Serverabgeleitet
T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.002Compromise Infrastructure: DNS Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1587.004Develop Capabilities: Exploitsabgeleitet
T1588.005Obtain Capabilities: Exploitsabgeleitet
T1588.006Obtain Capabilities: Vulnerabilitiesabgeleitet
T1588.007Obtain Capabilities: Artificial Intelligenceabgeleitet
T1592.002Gather Victim Host Information: Softwareabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

1

Bewaffnung

8

Zustellung

0

Ausnutzung

2

Einnistung

0

Fernsteuerung

0

Zielhandlung

1

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. SecurityWeekKontext
    Microsoft Patches Record 974 Vulnerabilities, Including Two Exploited Zero-Days
  2. The Hacker NewsKontext
    Microsoft Patches Record 974 Flaws, Including Two Exploited Windows Zero-Days

Quellen & Belege· 2 unterschiedliche Quellen

SecurityWeekKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.