Windows-Zero-Day aktiv ausgenutzt: Microsoft schließt Lücke für SYSTEM-Rechte

Microsoft schließt eine aktiv ausgenutzte Windows-Zero-Day-Lücke, die Angreifern SYSTEM-Rechte verschaffen kann.

Fotorealistischer Arbeitsplatz mit geöffnetem Windows-11-Laptop, Maus, Kaffeetasse und Notizbuch in einem modernen Büro; rechts im Bild das dezente Wasserzeichen „KI generiert“.

Microsoft hat mit seinem August-Patchday zahlreiche Sicherheitslücken in Windows und weiteren Produkten geschlossen. Besonders dringlich ist CVE-2026-68820: Die Schwachstelle wird bereits bei realen Angriffen ausgenutzt und ermöglicht es Angreifern, ihre Rechte auf einem kompromittierten Windows-System bis auf SYSTEM-Ebene auszuweiten.

Angreifer können SYSTEM-Rechte erlangen

CVE-2026-68820 steckt im Windows Ancillary Function Driver for WinSock (afd.sys), einem Kernel-Treiber für Netzwerkfunktionen. Ursache ist ein Use-after-free-Fehler. Microsoft bewertet die Schwachstelle mit einem CVSS-Wert von 7,0 und stuft sie als „Important“ ein. Entscheidend ist allerdings weniger der numerische Schweregrad als der Umstand, dass die Lücke bereits aktiv ausgenutzt wird.

Für einen erfolgreichen Angriff muss ein Angreifer bereits Code auf dem Zielsystem ausführen können. CVE-2026-68820 ist damit kein klassischer Einstiegspunkt über das Netzwerk. Nach einer ersten Kompromittierung kann die Schwachstelle jedoch genutzt werden, um von eingeschränkten Benutzerrechten auf SYSTEM-Rechte zu wechseln und damit weitreichende Kontrolle über den Rechner zu erhalten.

Das macht die Lücke insbesondere für mehrstufige Angriffsketten gefährlich. Ein bereits vorhandener Zugriff, etwa nach Phishing oder der Ausführung von Malware, kann damit wesentlich ausgeweitet werden.

Check Point sieht Lazarus hinter den Angriffen

Nach Erkenntnissen von Check Point Research wurde die Schwachstelle im Zusammenhang mit der Kampagne Operation Dream Job eingesetzt. Die Forscher ordnen die Aktivitäten der nordkoreanischen Lazarus-Gruppe zu. Dabei soll die Windows-Lücke unter anderem genutzt worden sein, um eine Variante des Kernel-Rootkits FudModule mit hohen Systemrechten auszuführen. Microsoft selbst hat die beobachteten Angriffe bislang nicht öffentlich einem bestimmten Akteur zugeschrieben.

Für Unternehmen ist diese Unterscheidung wichtig: Die aktive Ausnutzung der Schwachstelle ist bestätigt. Die Zuordnung der konkreten Kampagne zu Lazarus stammt dagegen aus der Analyse von Check Point Research.

Rund 400 Schwachstellen geschlossen

Der August-Patchday fällt insgesamt umfangreich aus. Je nach Zählweise kommen Sicherheitsanbieter auf unterschiedliche Gesamtzahlen von knapp 400 beziehungsweise etwas mehr als 400 Schwachstellen. Für die praktische Priorisierung ist die exakte Zahl jedoch weniger relevant als die Frage, welche Sicherheitslücken bereits ausgenutzt werden oder besonders leicht erreichbare Unternehmenssysteme betreffen.

Neben CVE-2026-68820 wurden zwei weitere Schwachstellen geschlossen, deren Details bereits vor Veröffentlichung der Updates bekannt waren. Hinweise auf eine aktive Ausnutzung dieser beiden Lücken lagen zum Patchday jedoch nicht vor.

Windows 11 und Windows 10 erhalten Sicherheitsupdates

Für Windows 11 24H2 und 25H2 stellt Microsoft das kumulative Update KB5121003 bereit. Die Builds steigen auf 26100.9168 beziehungsweise 26200.9168. Microsoft sind derzeit keine bekannten Probleme mit dem Update bekannt. Darüber hinaus setzt das Unternehmen die Verteilung neuer Secure-Boot-Zertifikate fort.

Auch Windows 10 wird weiterhin aktualisiert – allerdings nicht mehr generell im regulären kostenlosen Support. Für Windows 10 22H2 steht KB5120249 mit Build 19045.7663 bereit. Unternehmen, die weiterhin entsprechende Windows-10-Systeme betreiben, benötigen dafür unter anderem die Extended Security Updates (ESU), sofern sie keine noch unterstützte LTSC-Variante einsetzen.

Für Unternehmen zählt der Exploit-Status mehr als der CVSS-Wert

CVE-2026-68820 zeigt, warum Unternehmen ihre Patch-Priorisierung nicht allein an CVSS-Werten ausrichten sollten. Mit einem Wert von 7,0 liegt die Lücke unter mehreren anderen Schwachstellen des Patchdays. Die bestätigte Ausnutzung macht sie dennoch zu einem der dringlichsten Updates des Monats.

IT- und Security-Verantwortliche sollten deshalb insbesondere prüfen, ob die aktuellen Windows-Sicherheitsupdates auf Clients und Servern vollständig ausgerollt wurden. Ebenso wichtig ist ein genauer Blick auf noch vorhandene Windows-10-Systeme: Dort sollte sichergestellt sein, dass die Geräte tatsächlich über einen weiterhin unterstützten Update-Pfad verfügen.

Fazit: Beim August-Patchday sollte die schiere Zahl geschlossener Sicherheitslücken nicht im Mittelpunkt stehen. Entscheidend ist CVE-2026-68820: Die Schwachstelle wird bereits aktiv ausgenutzt und kann Angreifern nach einer ersten Kompromittierung SYSTEM-Rechte verschaffen. Für Unternehmen ist sie damit ein klarer Kandidat für eine priorisierte Aktualisierung.

Weiterführende Artikel

News
14 Sep. 2026 4 Min. Lesezeit

iOS 27: Das ändert sich bei KI, Sicherheit und Siri in der EU

Siri AI bleibt auf iPhones in der EU zunächst nicht verfügbar.

IT-Dock Redaktion Jetzt lesen
News
14 Sep. 2026 4 Min. Lesezeit

Microsoft Patchday schließt fast 1.000 Sicherheitslücken

Microsoft Patchday September 2026 schließt fast 1.000 Lücken. Zwei Windows-Zero-Days werden bereits aktiv ausgenutzt.

IT-Dock Redaktion Jetzt lesen
News
14 Sep. 2026 5 Min. Lesezeit

Microsoft KI-Agenten: EMEA-Woche startet am 14. September

Microsoft KI-Agenten rücken in den Betrieb: Microsoft zeigt Governance, Security und Skalierung für Unternehmen.

IT-Dock Redaktion Jetzt lesen
News
11 Sep. 2026 5 Min. Lesezeit

Messengerüberwachung: Zoll nutzt Verfahren dauerhaft

Messengerüberwachung beim Zoll: Das Verfahren ist dauerhaft etabliert. Der BGH begrenzt den Zugriff auf ältere Chats.

IT-Dock Redaktion Jetzt lesen
News
11 Sep. 2026 5 Min. Lesezeit

NRW testet Internetzugang für Häftlinge in drei Gefängnissen

NRW testet überwachte Online-Zugänge in drei JVAs für Bildung, Anträge und Resozialisierung.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 5 Min. Lesezeit

Meta Smart Glasses: Kameras nach Manipulation gesperrt

Meta sperrt manipulierte Kameras. Für Unternehmen steigen Datenschutzanforderungen bei Wearables.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 4 Min. Lesezeit

Drahtlose Stromübertragung: Start-ups testen Mikrowellen

Drahtlose Stromübertragung funktioniert im Test. Für große Netze bleiben Effizienz, Skalierung und Kosten offene Fragen.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 5 Min. Lesezeit

Apple Event 2026: Neue iPhones, Watches und AirPods

iPhone Duo, iPhone 18 Pro und neue Watches. Das bedeuten die Neuheiten für Unternehmen und IT-Teams.

IT-Dock Redaktion Jetzt lesen
News
10 Sep. 2026 5 Min. Lesezeit

FRITZ!Box DSL/Fiber 7-90: Neuer Router startet 2027

FRITZ!Box DSL/Fiber 7-90 startet 2027 mit DSL, Glasfaser und Wi-Fi 7. Das sind Preis, Anschlüsse und Neuerungen.

IT-Dock Redaktion Jetzt lesen
News
09 Sep. 2026 4 Min. Lesezeit

Anthropic-Forscher Jacob Coxon kündigt und warnt vor KI-Risiken

Jacob Coxon kündigt bei Anthropic und warnt vor KI-Risiken. Der Hugging-Face-Vorfall liefert ein konkretes Warnsignal.

IT-Dock Redaktion Jetzt lesen

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top