- Microsofts Sicherheitsupdates vom 8. September beheben ausgenutzte Schwachstellen zur Rechteausweitung in Windows Update Stack und Advanced Local Procedure Call
- Der bestätigte Ausnutzungsstatus liefert Update-Teams Informationen, die eine allein nach Schweregraden sortierte Patch-Warteschlange übersehen würde
Der Sachverhalt
Microsoft veröffentlichte am 8. September Korrekturen für zwei Windows-Schwachstellen, die nach Angaben des Unternehmens bereits bei Angriffen ausgenutzt worden waren. CVE-2026-81963 betrifft Windows Update Stack und ermöglicht es einem Angreifer, der bereits Zugriff auf einen anfälligen Rechner hat, durch die fehlerhafte Verarbeitung einer Dateiverknüpfung höhere Berechtigungen zu erlangen. CVE-2026-85880 betrifft Windows Advanced Local Procedure Call. Windows nutzt diese Funktion zur Kommunikation zwischen Prozessen; die Schwachstelle kann einem Angreifer SYSTEM-Berechtigungen verschaffen.
Beide Schwachstellen haben CVSS-Werte von 7,8. Microsoft stuft beide als „Wichtig“ ein. Bei den gemeldeten Fehlern geht es um Rechteausweitung und nicht um einen anfänglichen Fernzugriff aus dem Internet. Die verfügbaren Berichte benennen die bei den Angriffen ins Visier genommenen Organisationen nicht, beschreiben keine vollständige Angriffskette und belegen nicht, dass jedes Windows-System betroffen ist.
Die Einschätzung
Das Patchen in Unternehmen ist eine Triageaufgabe, kein Punktesystem. Sobald die Ausnutzung bestätigt ist, müssen Teams über eine einfache Rangfolge nach Schweregrad hinausgehen und feststellen, wo die anfälligen Komponenten tatsächlich vorhanden sind. Dazu müssen sie die Sicherheitshinweise mit ihren eigenen Endgeräten und Servern abgleichen, die von diesen Systemen unterstützten Geschäftsdienste ermitteln und entscheiden, wo Tests und Bereitstellung schneller erfolgen müssen.
Für die BTW-Leserschaft grenzt die Voraussetzung eines lokalen Zugriffs das Risiko ein, ohne es bedeutungslos zu machen. Das Einspielen der Updates schließt die Schwachstellen auf betroffenen Systemen, kann aber nicht zeigen, ob ein Angreifer sie ausgenutzt hat, bevor das jeweilige Update installiert wurde. Sicherheits- und Betriebsteams haben daher zwei getrennte Aufgaben: Sie müssen die Zeit verkürzen, in der Systeme, auf die die Schwachstellen zutreffen, der Gefährdung ausgesetzt bleiben, und verdächtige Systeme untersuchen, bei denen eine frühere Kompromittierung möglich ist.
Der Abschluss der Patch-Installation und Belege für eine Kompromittierung beantworten unterschiedliche Fragen und sollten nicht als dieselbe Kennzahl behandelt werden.
Worauf zu achten ist
Zu beobachten ist, ob Microsoft oder Sicherheitsforscher weitere Einzelheiten dazu veröffentlichen, wie die Schwachstellen ausgenutzt werden und welche Windows-Konfigurationen betroffen sind. Innerhalb von Organisationen sind die aussagekräftigeren Kennzahlen die Abdeckung der Systeme, auf die die Schwachstellen zutreffen, offene Patch-Ausnahmen sowie etwaige Belege dafür, dass die Fehler vor der Installation der Updates ausgenutzt wurden.
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten

