<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Exchange Server &#8211; Grams IT &#8211; Blog</title>
	<atom:link href="https://blog.grams-it.com/category/microsoft/exchange-server/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog.grams-it.com</link>
	<description></description>
	<lastBuildDate>Wed, 09 Sep 2026 04:48:24 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>2026-09 Patchday</title>
		<link>https://blog.grams-it.com/2026/09/09/2026-09-patchday/</link>
		
		<dc:creator><![CDATA[]]></dc:creator>
		<pubDate>Wed, 09 Sep 2026 04:32:53 +0000</pubDate>
				<category><![CDATA[Betriebssystem]]></category>
		<category><![CDATA[Cybersecurity]]></category>
		<category><![CDATA[Exchange Server]]></category>
		<category><![CDATA[IT]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Microsoft Windows]]></category>
		<category><![CDATA[Microsoft Windows 11]]></category>
		<category><![CDATA[Microsoft Windows Server 2019]]></category>
		<category><![CDATA[Microsoft Windows Server 2025]]></category>
		<category><![CDATA[Patch]]></category>
		<category><![CDATA[Patchday]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Sicherheitslücke]]></category>
		<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[CVE-2026-81963]]></category>
		<category><![CDATA[CVE-2026-85880]]></category>
		<category><![CDATA[Exchange Server 2016 2019 Support-Ende]]></category>
		<category><![CDATA[Exchange Server SE]]></category>
		<category><![CDATA[Microsoft Patchday September 2026]]></category>
		<category><![CDATA[NIS-2]]></category>
		<category><![CDATA[Patchmanagement]]></category>
		<category><![CDATA[Sicherheitsupdate]]></category>
		<category><![CDATA[Windows 10 KB5122878]]></category>
		<category><![CDATA[Windows 11 KB5124008]]></category>
		<category><![CDATA[Windows DNS Server]]></category>
		<category><![CDATA[Windows Kerberos]]></category>
		<category><![CDATA[Windows Patchday]]></category>
		<category><![CDATA[Windows Server 2025 KB5122871]]></category>
		<category><![CDATA[Zero-Day]]></category>
		<guid isPermaLink="false">https://blog.grams-it.com/?p=2124</guid>

					<description><![CDATA[<p><img width="400" height="400" src="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Windows Update" decoding="async" fetchpriority="high" srcset="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png 400w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-150x150.png 150w" sizes="(max-width: 400px) 100vw, 400px" /></p>Nach dem Rekordmonat Juli, in dem Microsoft rund 570 Schwachstellen stopfen musste, fällt der August-Patchday auf den ersten Blick etwas kleiner aus. Doch „kleiner&#8220; ist relativ: Mit über 400 behobenen Sicherheitslücken bewegt sich auch dieser Monat auf einem Niveau, das noch vor zwei Jahren als absoluter Ausnahmefall gegolten hätte. Dreistellige und mittlerweile fast vierstellige Patch-Zahlen [&#8230;]]]></description>
										<content:encoded><![CDATA[<p><img width="400" height="400" src="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Windows Update" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png 400w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-150x150.png 150w" sizes="(max-width: 400px) 100vw, 400px" /></p>
<p class="wp-block-paragraph">Nach dem Rekordmonat Juli, in dem Microsoft rund 570 Schwachstellen stopfen musste, fällt der August-Patchday auf den ersten Blick etwas kleiner aus. Doch „kleiner&#8220; ist relativ: Mit über 400 behobenen Sicherheitslücken bewegt sich auch dieser Monat auf einem Niveau, das noch vor zwei Jahren als absoluter Ausnahmefall gegolten hätte. Dreistellige und mittlerweile fast vierstellige Patch-Zahlen sind zum Dauerzustand geworden.</p>



<p class="wp-block-paragraph">Der Grund dafür ist strukturell und wird sich nicht mehr umkehren. Microsoft setzt inzwischen selbst auf KI-gestützte Systeme zur automatisierten Schwachstellensuche und hat angekündigt, dass genau das die Zahl der monatlichen Sicherheitsupdates dauerhaft nach oben treibt. Was der Codequalität langfristig guttut, bedeutet für Administratoren kurzfristig einen dauerhaft hohen Testaufwand.</p>



<p class="wp-block-paragraph">Der eigentliche Unterschied zum Juli ist aber nicht die Menge, sondern die Brisanz einer einzelnen Lücke: Diesen Monat gibt es wieder einen Zero-Day, der bereits aktiv ausgenutzt wird, und zwar von einem staatlichen Akteur. Dieser Überblick zeigt, wo die Gefahr derzeit am größten ist und in welcher Reihenfolge Sie Ihre Systeme absichern sollten.</p>



<h2 class="wp-block-heading">Die nackten Zahlen im Überblick</h2>



<p class="wp-block-paragraph">Bei den Gesamtzahlen lohnt ein genauer Blick, denn sie schwanken je nach Quelle erheblich. Microsoft selbst weist in seiner offiziellen Release-Note 421 Schwachstellen aus. Sicherheitsdienstleister wie Tenable kommen nach Abzug bestimmter Cloud- und Sonderfälle hingegen auf rund 398. Das ist eine reine Frage der Zählweise, die in den kommenden Tagen für unterschiedliche Zahlen in der Berichterstattung sorgen wird. Von diesen Lücken gelten 42 als kritisch, der ganz überwiegende Teil (355) als wichtig, eine einzelne als moderat. Innerhalb der kritischen Lücken dominiert erwartungsgemäß die Remotecodeausführung mit 37 Einträgen, hinzu kommen fünf kritische Rechteausweitungen. Für die Rollout-Planung hilfreich ist die Aufteilung nach Produkten: Allein 236 der Lücken entfallen auf Windows 11 und werden über das kumulative Update abgedeckt, weitere 98 auf Office (separate Office-Updates), gefolgt von SharePoint Server mit 30 und den Developer Tools mit 26.</p>



<p class="wp-block-paragraph">Über alle Kategorien hinweg verteilen sich die Schwachstellen grob wie folgt: rund 176 Rechteausweitungen (Elevation of Privilege), etwa 110 Remotecodeausführungen (RCE), rund 86 Fälle von Informationsoffenlegung, 21 Spoofing-Lücken, 12 Denial-of-Service-Schwachstellen und 11 Umgehungen von Sicherheitsfunktionen. Besonders relevant sind in diesem Monat gleich drei Zero-Days: Eine davon wird bereits aktiv angegriffen, zwei weitere waren vor der Bereitstellung des Patches öffentlich bekannt.</p>



<h2 class="wp-block-heading">Die kritischsten Brennpunkte im Detail</h2>



<p class="wp-block-paragraph">Wer diesen Patch-Zyklus überspringen möchte, sollte sich die folgende Liste genau ansehen. Mehrere Lücken betreffen zentrale Server-Rollen, die in praktisch jeder Windows-Domäne laufen: DNS-Server, DHCP und die Bereitstellungsdienste. Es folgt die detaillierte technische Aufarbeitung der wichtigsten Patches dieses Monats.</p>



<h3 class="wp-block-heading">1. AFD.sys WinSock Elevation of Privilege (CVE-2026-68820)</h3>



<p class="wp-block-paragraph">CVSS-Score: 7,0</p>



<p class="wp-block-paragraph">SCHWERWIEGENDKEIT: Hoch (<strong><mark style="background-color:rgba(0, 0, 0, 0);color:#cf2e2e" class="has-inline-color">aktiv ausgenutzt</mark></strong>)</p>



<p class="wp-block-paragraph">BEDROHUNG: Elevation of Privilege (Lokale Rechteausweitung auf SYSTEM)</p>



<p class="wp-block-paragraph">EXPLOITS: Dies ist die einzige nachweislich aktiv ausgenutzte Schwachstelle dieses Monats und damit der wichtigste Patch überhaupt. Entdeckt und an Microsoft gemeldet wurde die Lücke von den Check-Point-Forschern Moshe Marelus und David Driker. Laut deren Analyse wurde sie im Rahmen gezielter Angriffe von der nordkoreanischen Lazarus-Gruppe eingesetzt, um über gefälschte Stellenangebote eine neue Variante des Kernel-Rootkits FudModule einzuschleusen. Auch Action1 stuft diese Schwachstelle als die mit Abstand wichtigste des gesamten Monats ein, schlicht weil die Ausnutzung bereits nachgewiesen ist. Kurios am Rande: Im CVSS-Vektor stuft Microsoft die Exploit-Reife formal als „unproven&#8220; ein, benennt die Lücke gleichzeitig aber als aktiv ausgenutzt. Diesen Widerspruch hat unter anderem die Zero Day Initiative süffisant angemerkt.</p>



<p class="wp-block-paragraph">TECHNISCHE ZUSAMMENFASSUNG: Die Schwachstelle liegt im Ancillary Function Driver for WinSock (afd.sys), jenem Kernel-Treiber, der die Socket-Infrastruktur von Windows bereitstellt. Es handelt sich um einen Use-after-free-Fehler: Ein Speicherobjekt wird freigegeben und anschließend erneut referenziert. Ein lokal angemeldeter Angreifer mit niedrigen Rechten kann über eine speziell präparierte Anwendung eine Race Condition auslösen und diesen Zustand ausnutzen, um eigenen Code im Kontext des Kernels und damit mit SYSTEM-Rechten auszuführen. Eine Benutzerinteraktion ist nicht erforderlich.</p>



<p class="wp-block-paragraph">AUSNUTZBARKEIT: Der Angriff setzt lokalen Zugriff und ein niedrig privilegiertes Konto voraus. Die Angriffskomplexität gilt als hoch, da der Angreifer das enge Zeitfenster der Race Condition treffen muss. Für einen staatlich unterstützten Akteur wie Lazarus ist das keine ernsthafte Hürde. Da afd.sys auf praktisch jedem Windows-System aktiv ist, ist die Angriffsfläche entsprechend groß.</p>



<p class="wp-block-paragraph">AUSWIRKUNGEN AUF DAS GESCHÄFT: Diese Lücke ist der klassische zweite Baustein einer Angriffskette. Nach dem initialen Zugang, etwa über ein manipuliertes Bewerbungsdokument, hebelt der Angreifer die Rechtetrennung des Systems aus und erlangt volle SYSTEM-Rechte. Mit dem nachgeladenen FudModule-Rootkit lassen sich anschließend Endpoint-Protection und Virenschutz blenden, Treiber manipulieren und dauerhafte, schwer auffindbare Persistenz verankern. Für Kommunen und KRITIS-nahe Einrichtungen ist der spionagegetriebene Hintergrund besonders brisant.</p>



<p class="wp-block-paragraph">WORKAROUND: Einen sinnvollen technischen Workaround gibt es nicht; hier hilft nur das Einspielen des Updates. Flankierend sollte das EDR-System so konfiguriert werden, dass es verdächtige Kernel-Manipulationen und ungewöhnliche Kindprozesse erkennt. Ein konsequentes Least-Privilege-Prinzip und Application Control (zur Abwehr präparierter Dokumente aus Fake-Bewerbungen) senken das Restrisiko zusätzlich.</p>



<p class="wp-block-paragraph">DRINGLICHKEIT: Höchste. Als einzige aktiv ausgenutzte Lücke des Monats gehört dieser Patch mit oberster Priorität auf alle Systeme, zuerst auf exponierte und besonders gefährdete Clients.</p>



<h3 class="wp-block-heading">2. Windows User Profile Service – „LegacyHive&#8220; (CVE-2026-62832)</h3>



<p class="wp-block-paragraph">CVSS-Score: 7,8</p>



<p class="wp-block-paragraph">SCHWERWIEGENDKEIT: Hoch</p>



<p class="wp-block-paragraph">BEDROHUNG: Elevation of Privilege (Rechteausweitung auf Administrator)</p>



<p class="wp-block-paragraph">EXPLOITS: Die Schwachstelle war bereits vor Verfügbarkeit des Patches öffentlich bekannt. Sie entspricht dem als „LegacyHive&#8220; veröffentlichten Proof-of-Concept des Sicherheitsforschers Nightmare Eclipse, also derselben Quelle, die bereits im Juni mit ihren BitLocker- und GreenPlasma-Veröffentlichungen für Aufsehen gesorgt hatte. Microsoft stuft die Ausnutzung als „eher wahrscheinlich&#8220; ein.</p>



<p class="wp-block-paragraph">TECHNISCHE ZUSAMMENFASSUNG: Ursache ist eine fehlerhafte Link-Auflösung (Improper Link Resolution / Link Following) im Windows-Benutzerprofildienst. Ein authentifizierter Angreifer, der über Zugangsdaten für ein anderes lokales Konto verfügt, kann mit einer präparierten Anwendung erzwingen, dass die Registry-Hive eines anderen Benutzers geladen wird. Über symbolische Verknüpfungen wird der Dienst dabei auf geschützte Pfade umgelenkt. Meldet sich anschließend ein Administrator an dem kompromittierten Gerät an, lassen sich auf diesem Weg Befehle mit dessen Rechten ausführen.</p>



<p class="wp-block-paragraph">AUSNUTZBARKEIT: Erforderlich ist ein lokaler, authentifizierter Zugriff. Besonders relevant ist die Lücke auf Mehrbenutzer-Systemen wie Terminalservern, Citrix-Umgebungen oder geteilten Arbeitsplätzen, auf denen ohnehin mehrere Benutzerkonten existieren.</p>



<p class="wp-block-paragraph">AUSWIRKUNGEN AUF DAS GESCHÄFT: Aus einem gewöhnlichen Standardbenutzer wird ein Administrator. In Kombination mit einer Phishing-Mail ergibt sich eine zuverlässige Rechteausweitung: Sobald der Angreifer einen Fuß in der Tür hat, kann er Virenschutz deaktivieren, Anmeldedaten aus dem LSASS-Speicher auslesen und sich lateral im Netzwerk ausbreiten.</p>



<p class="wp-block-paragraph">WORKAROUND: Primär gilt: patchen. Flankierend helfen ein striktes Least-Privilege-Prinzip, der Verzicht auf gemeinsam genutzte Konten sowie ein Monitoring auf das ungewöhnliche Laden fremder Registry-Hives.</p>



<p class="wp-block-paragraph">DRINGLICHKEIT: Hoch. Öffentlich bekannter PoC, von Microsoft als „eher wahrscheinlich&#8220; eingestuft.</p>



<h3 class="wp-block-heading">3. Container Isolation FS Filter Driver (CVE-2026-72971)</h3>



<p class="wp-block-paragraph">CVSS-Score: 5,5</p>



<p class="wp-block-paragraph">SCHWERWIEGENDKEIT: Hoch (öffentlich bekannt)</p>



<p class="wp-block-paragraph">BEDROHUNG: Tampering (Lokale Manipulation)</p>



<p class="wp-block-paragraph">EXPLOITS: Auch diese Lücke wurde vor Verfügbarkeit des Patches öffentlich bekannt; Microsoft schreibt die Entdeckung den Forschern „yhw &amp; txz&#8220; zu. Anders als bei den beiden vorgenannten Zero-Days stuft Microsoft die Ausnutzung hier als „unwahrscheinlich&#8220; ein.</p>



<p class="wp-block-paragraph">TECHNISCHE ZUSAMMENFASSUNG: Betroffen ist der Container Isolation FS Filter Driver (unionfs.sys), der das Overlay-Dateisystem für Windows-Container bereitstellt. Erneut liegt die Ursache in einer fehlerhaften Link-Auflösung: Über Link-Following lässt sich die Dateizugriffslogik des Treibers umlenken und für Manipulationen missbrauchen.</p>



<p class="wp-block-paragraph">AUSNUTZBARKEIT: Der Angriff erfordert lokalen, authentifizierten Zugriff und ist praktisch nur auf Hosts relevant, die tatsächlich Windows-Container betreiben. Für reine Client-Arbeitsplätze ohne Container-Workloads ist das Risiko gering.</p>



<p class="wp-block-paragraph">AUSWIRKUNGEN AUF DAS GESCHÄFT: In Container-Umgebungen kann die Lücke als Baustein dienen, um Dateien zu manipulieren oder Isolationsgrenzen aufzuweichen. Wo keine Container zum Einsatz kommen, ist die Angriffsfläche jedoch nicht gegeben.</p>



<p class="wp-block-paragraph">WORKAROUND: Patch einspielen, insbesondere auf Container-Hosts. Umgebungen ohne Container haben hier keinen akuten Handlungsdruck.</p>



<p class="wp-block-paragraph">DRINGLICHKEIT: Mittel. Öffentlich bekannt, aber als „unwahrscheinlich&#8220; eingestuft und mit stark begrenzter Angriffsfläche.</p>



<h3 class="wp-block-heading">4. Windows DNS Server Remote Code Execution (CVE-2026-62878)</h3>



<p class="wp-block-paragraph">CVSS-Score: 9,8</p>



<p class="wp-block-paragraph">SCHWERWIEGENDKEIT: <mark style="background-color:rgba(0, 0, 0, 0);color:#cf2e2e" class="has-inline-color"><strong>Kritisch</strong></mark></p>



<p class="wp-block-paragraph">BEDROHUNG: Remote Code Execution (RCE / wurmfähig)</p>



<p class="wp-block-paragraph">EXPLOITS: Bislang wurden weder aktive Angriffe noch eine öffentliche Veröffentlichung beobachtet, und Microsoft bewertet die Ausnutzung offiziell als „unwahrscheinlich&#8220;. Die Zero Day Initiative hält diese Einschätzung allerdings für zu optimistisch, da die Lücke wurmfähig ist. In diesem Monat wurden gleich mehrere DNS-Server-RCEs geschlossen, darunter CVE-2026-62817 (Out-of-Bounds-Write, CVSS 8,8) und CVE-2026-62820 (Race Condition, CVSS 8,1). CVE-2026-62878 ist aber mit Abstand die schwerste.</p>



<p class="wp-block-paragraph">TECHNISCHE ZUSAMMENFASSUNG: Es handelt sich um einen Stack-based Buffer Overflow im Windows-DNS-Server. Ein nicht authentifizierter Angreifer kann durch ein speziell präpariertes Paket an den DNS-Dienst Code mit erhöhten Rechten ausführen, ohne jede Benutzerinteraktion.</p>



<p class="wp-block-paragraph">AUSNUTZBARKEIT: Der Angriff erfolgt netzwerkbasiert, ohne Anmeldung und ohne Interaktion. Entscheidend für die Tragweite: Der Windows-DNS-Server läuft in aller Regel auf den Domänencontrollern. Eine erfolgreiche Ausnutzung trifft damit direkt das Herz des Active Directory.</p>



<p class="wp-block-paragraph">AUSWIRKUNGEN AUF DAS GESCHÄFT: Eine Remotecodeausführung auf einem Domänencontroller ist der Worst Case. Der Angreifer kontrolliert damit sowohl die Namensauflösung als auch das Verzeichnis selbst und kann sich praktisch beliebig domänenweit ausbreiten. Durch die Wurmfähigkeit besteht zudem die Gefahr, dass ein einmal entwickelter Exploit sich selbstständig von System zu System weiterträgt.</p>



<p class="wp-block-paragraph">WORKAROUND: Höchste Priorität beim Patchen der Domänencontroller und DNS-Server. Der DNS-Dienst sollte niemals unnötig aus dem Internet erreichbar sein, und auch die interne Exposition sollte über Segmentierung so weit wie möglich reduziert werden.</p>



<p class="wp-block-paragraph">DRINGLICHKEIT: Kritisch. Domänencontroller zuerst patchen.</p>



<h3 class="wp-block-heading">5. Windows Deployment Services TFTP Server RCE (CVE-2026-62893)</h3>



<p class="wp-block-paragraph">CVSS-Score: 9,8</p>



<p class="wp-block-paragraph">SCHWERWIEGENDKEIT: <mark style="background-color:rgba(0, 0, 0, 0);color:#cf2e2e" class="has-inline-color"><strong>Kritisch</strong></mark></p>



<p class="wp-block-paragraph">BEDROHUNG: Remote Code Execution (RCE / Remotecodeausführung)</p>



<p class="wp-block-paragraph">EXPLOITS: Aktive Angriffe sind bislang nicht bekannt, allerdings stuft Microsoft die Ausnutzung als „eher wahrscheinlich&#8220; ein. Sowohl Action1 als auch die Zero Day Initiative heben diese Lücke ausdrücklich als besonders beachtenswert hervor.</p>



<p class="wp-block-paragraph">TECHNISCHE ZUSAMMENFASSUNG: Die Schwachstelle ist ein Use-after-free-Fehler im TFTP-Server-Bestandteil der Windows-Bereitstellungsdienste (Windows Deployment Services, WDS). Ein nicht authentifizierter Angreifer kann durch präparierte Pakete an den TFTP-/WDS-Dienst eine Codeausführung auf dem Server auslösen.</p>



<p class="wp-block-paragraph">AUSNUTZBARKEIT: Der Angriff erfolgt netzwerkbasiert und ohne Authentifizierung. Betroffen sind Umgebungen, die WDS für PXE-Boot und die automatisierte Betriebssystem-Bereitstellung einsetzen, in der öffentlichen Verwaltung und in größeren Domänen keineswegs selten.</p>



<p class="wp-block-paragraph">AUSWIRKUNGEN AUF DAS GESCHÄFT: Eine Remotecodeausführung auf dem Deployment-Server ist deshalb so gefährlich, weil dieser Server Betriebssystem-Images an neue Clients verteilt. Ein kompromittierter WDS-Server eignet sich hervorragend für eine flächendeckende Kompromittierung, gewissermaßen eine Supply-Chain-Attacke innerhalb des eigenen OS-Rollouts.</p>



<p class="wp-block-paragraph">WORKAROUND: Patch einspielen. Der WDS-/TFTP-Dienst sollte nicht exponiert werden; PXE-Netzsegmente gehören isoliert. Wird WDS nicht benötigt, sollte der Dienst deaktiviert werden.</p>



<p class="wp-block-paragraph">DRINGLICHKEIT: Hoch bis kritisch, insbesondere überall dort, wo WDS aktiv im Einsatz ist.</p>



<h3 class="wp-block-heading">6. Windows DHCP Server Remote Code Execution (CVE-2026-62823)</h3>



<p class="wp-block-paragraph">CVSS-Score: 8,8</p>



<p class="wp-block-paragraph">SCHWERWIEGENDKEIT: <strong><mark style="background-color:rgba(0, 0, 0, 0);color:#cf2e2e" class="has-inline-color">Kritisch</mark></strong></p>



<p class="wp-block-paragraph">BEDROHUNG: Remote Code Execution (RCE / Remotecodeausführung)</p>



<p class="wp-block-paragraph">EXPLOITS: Aktive Angriffe sind derzeit nicht bekannt, Microsoft bewertet die Ausnutzung jedoch als „eher wahrscheinlich&#8220;.</p>



<p class="wp-block-paragraph">TECHNISCHE ZUSAMMENFASSUNG: Ursache ist ein Heap-based Buffer Overflow im Windows-DHCP-Server. Ein nicht authentifizierter Angreifer im benachbarten Netzwerk kann durch ein manipuliertes Paket eine Codeausführung auslösen. Ergänzend hat Microsoft in diesem Monat 13 weitere, jeweils als „wichtig&#8220; eingestufte DHCP-Server-Lücken geschlossen, darunter acht Schwachstellen zur Informationsoffenlegung (CVSS 6,5) und fünf Rechteausweitungen (CVSS 7,8).</p>



<p class="wp-block-paragraph">AUSNUTZBARKEIT: Der Angriff setzt einen Standort im benachbarten Netzsegment voraus, benötigt aber keine Authentifizierung. Da der DHCP-Server-Dienst üblicherweise auf zentraler Server-Infrastruktur betrieben wird, nicht selten auf einem Domänencontroller, ist die Tragweite erheblich.</p>



<p class="wp-block-paragraph">AUSWIRKUNGEN AUF DAS GESCHÄFT: Eine Remotecodeausführung auf dem DHCP-Server bringt einen zentralen Netzdienst unter die Kontrolle des Angreifers. Von dort aus lässt sich die weitere Ausbreitung im Netzwerk vorbereiten, bis hin zur vollständigen Kompromittierung der Server-Infrastruktur.</p>



<p class="wp-block-paragraph">WORKAROUND: Patch einspielen und den Zugriff auf den DHCP-Dienst konsequent auf vertrauenswürdige Netzsegmente beschränken.</p>



<p class="wp-block-paragraph">DRINGLICHKEIT: Hoch.</p>



<h2 class="wp-block-heading">Weitere kritische Schwachstellen im Überblick</h2>



<p class="wp-block-paragraph">Neben den sechs ausführlich behandelten Lücken lohnt ein Blick auf mehrere weitere kritische Schwachstellen, die alle über das Netzwerk und ohne Authentifizierung angreifbar sind. Die Microsoft QUIC Remote Code Execution (CVE-2026-62815) und die Windows iSCSI Target Service Remote Code Execution (CVE-2026-65791) erreichen ebenfalls jeweils einen CVSS-Score von 9,8. Action1 weist bei der QUIC-Lücke ausdrücklich darauf hin, dass exponierte, verwundbare Dienste ein erhebliches Risiko darstellen, da weder Authentifizierung noch Benutzerinteraktion erforderlich sind. Bei den Active Directory Certificate Services wurde mit CVE-2026-62818 eine kritische RCE geschlossen (CVSS 8,8, Use-after-free), für alle Betreiber einer eigenen PKI ein Pflicht-Patch.</p>



<p class="wp-block-paragraph">Aufmerksamkeit verdient auch SharePoint. CVE-2026-65665 (CVSS 8,8, Deserialisierung nicht vertrauenswürdiger Daten) ist als „eher wahrscheinlich&#8220; eingestuft. Das wiegt schwer, denn bereits die aktiv ausgenutzte SharePoint-RCE des Vormonats wurde genutzt, um Machine Keys von On-Premises-Servern zu stehlen. Bei Exchange sticht CVE-2026-62911 heraus, eine kritische Rechteausweitung über einen Authentifizierungs-Bypass (CVSS 8,0). Action1 skizziert das Schadenspotenzial drastisch: Aus dem Zugriff auf ein einzelnes Exchange-Konto könne die Kontrolle über sämtliche Postfächer werden, samt E-Mails, Anhängen und vertraulichem Schriftverkehr. Ebenfalls beachtenswert ist eine kritische Office-RCE (CVE-2026-64898, Heap-based Buffer Overflow): Hier genügt bereits die Anzeige einer präparierten Datei im Vorschaufenster (Preview Pane), ein Klick zum Öffnen ist nicht nötig. Hinzu kommen kritische RCEs in der Grafik-Komponente (GDI+, CVE-2026-62822) sowie in der Device Health Attestation (CVE-2026-71331, CVE-2026-66802).</p>



<p class="wp-block-paragraph">Ein interessanter Sonderfall ist der High Performance Computing (HPC) Pack (CVE-2026-59124): technisch ein CVSS-9,8-Fehler und als „eher wahrscheinlich&#8220; eingestuft, aber nur als „wichtig&#8220; klassifiziert, weil HPC nicht standardmäßig aktiv ist. Wer HPC einsetzt, sollte diese Lücke dennoch nicht auf die lange Bank schieben. Bemerkenswert ist außerdem, dass gleich drei Schwachstellen im AFD.sys-WinSock-Treiber behoben wurden. Der Treiber hat sich zu einem verlässlichen Einfallstor für Rechteausweitungen entwickelt.</p>



<p class="wp-block-paragraph">Auch abseits von Microsoft war der August ein arbeitsreicher Monat. Die schwerste Lücke überhaupt fand sich bei SAP: eine Autorisierungsschwachstelle im Data Hub Adapter der SAP Commerce Cloud (CVE-2026-58231) mit dem Höchstwert CVSS 10,0. Hinzu kamen weitere kritische SAP-Fixes, darunter eine Code-Injection in Manufacturing Integration and Intelligence (CVE-2026-44772, CVSS 9,9). N-able patchte eine bereits aktiv ausgenutzte Authentifizierungs-Umgehung in N-central, Metabase eine aktiv ausgenutzte SQL-Injection. Dazu kamen Updates von Adobe, Cisco (unter anderem ClamAV), VMware (Avi Load Balancer) und TP-Link (Omada).</p>



<h2 class="wp-block-heading">Patchmanagement im Zeitalter von KI: Die Spielregeln ändern sich</h2>



<p class="wp-block-paragraph">Der August bestätigt, was sich seit Monaten abzeichnet: Manuelles Patchmanagement „mal eben am Wochenende&#8220; ist endgültig Geschichte. Wenn Microsoft selbst KI einsetzt, um Schwachstellen schneller zu finden, dann tun Angreifer das erst recht. Sie nutzen dieselbe Technologie, um veröffentlichte Patches per Reverse Engineering in kürzester Zeit zu analysieren und passende Exploits zu bauen. Das Zeitfenster zwischen Veröffentlichung und aktiver Ausnutzung schrumpft rasant, wie die AFD.sys-Lücke in diesem Monat einmal mehr zeigt.</p>



<p class="wp-block-paragraph">Für Organisationen, gerade in der öffentlichen Verwaltung und im KMU-Umfeld, ist ein strukturierter, automatisierter und priorisierter Rollout-Prozess damit keine Kür mehr, sondern überlebenswichtig. Nicht zuletzt die verschärften Anforderungen der NIS-2-Richtlinie machen einen nachweisbaren, dokumentierten Patch-Prozess zur Pflicht.</p>



<h2 class="wp-block-heading">Handlungsempfehlungen für Ihre IT-Infrastruktur</h2>



<p class="wp-block-paragraph">Priorisieren Sie in diesem Monat zuerst Ihre zentrale Server-Infrastruktur. Die kritischen RCE-Lücken in DNS-Server, DHCP-Server und den Bereitstellungsdiensten betreffen Rollen, die typischerweise auf Ihren Domänencontrollern und zentralen Servern laufen. Ein kompromittierter DC bedeutet den Verlust der gesamten Domäne. Diese Systeme gehören daher an den Anfang jeder Rollout-Welle.</p>



<p class="wp-block-paragraph">Kümmern Sie sich unmittelbar danach um die aktiv ausgenutzte AFD.sys-Zero-Day-Lücke auf Ihren Clients. Da diese Schwachstelle bereits nachweislich für Angriffe verwendet wird, sollten insbesondere exponierte und risikobehaftete Endgeräte zeitnah abgesichert werden. Ein reines „Später erledigen wir das im normalen Zyklus&#8220; ist bei einer aktiv ausgenutzten Lücke keine vertretbare Option.</p>



<p class="wp-block-paragraph">Führen Sie den Rollout trotz der Dringlichkeit unbedingt in kontrollierten Wellen durch. Bei über 400 Schwachstellen und dem entsprechend großen Umfang an Codeänderungen ist das Risiko von Kompatibilitätsproblemen erhöht. Testen Sie die Updates zuerst auf einer repräsentativen Gruppe von Testgeräten, bevor Sie sie in der Fläche verteilen. Die Priorisierung nach Kritikalität und die schnelle Verteilung dürfen nicht zu Lasten der Betriebsstabilität gehen.</p>



<p class="wp-block-paragraph">Verifizieren Sie zuletzt den tatsächlichen Update-Status. Verlassen Sie sich nicht allein auf die Standardanzeige von Windows Update, sondern nutzen Sie professionelle Asset- und Compliance-Werkzeuge, um sicherzustellen, dass die KB-Stände auf allen Systemen lückenlos aktiv sind. Gerade bei den serverseitigen Lücken zählt jeder ungepatchte Host.</p>



<h2 class="wp-block-heading">Neuerungen abseits der Sicherheit</h2>



<p class="wp-block-paragraph">Neben den reinen Sicherheitsfixes bringt das August-Update auch die Funktionsneuerungen des optionalen Juli-Vorschauupdates in die Fläche und erreicht mit dem Pflichtupdate nun alle Nutzer. Die sichtbarste Änderung betrifft den Datei-Explorer: Dateigrößen werden endlich nicht mehr ausschließlich in Kilobyte angezeigt, sondern je nach Umfang auch in Megabyte und Gigabyte. Zusätzlich lassen sich Ordner jetzt per mittlerer Maustaste direkt als neuer Tab im selben Fenster öffnen, und auch die Dateivorschau wurde überarbeitet.</p>



<p class="wp-block-paragraph">Darüber hinaus verbessert Microsoft die Windows-Suche, die nun auch bei unklaren oder fehlerhaften Eingaben treffsicherer arbeitet und erstmals Dateinamen mit nur zwei Zeichen unterstützt. Windows Hello Enhanced Sign-in Security (ESS) unterstützt ab sofort kompatible externe Fingerabdruckleser, für Umgebungen mit biometrischer Anmeldung eine praktische Erweiterung. Und die Sprachsteuerung Voice Access erhält mit „Voice Isolation&#8220; eine Funktion, die Hintergrundgeräusche und fremde Stimmen herausfiltert, um Sprachbefehle zuverlässiger zu erkennen. Wie immer bündeln die Updates zudem neue Secure-Boot-Zertifikate, deren Verteilung sich über die kommenden Monate erstreckt.</p>



<h2 class="wp-block-heading">Exchange Server: ein separates Sicherheitsupdate</h2>



<p class="wp-block-paragraph">Für Exchange Server liefert Microsoft am August-Patchday wie üblich ein eigenständiges Sicherheitsupdate aus, das unabhängig von den kumulativen Windows-Updates eingespielt werden muss. Das August-SU schließt sieben Schwachstellen in Exchange Server, von denen Microsoft genau eine als kritisch einstuft: die bereits erwähnte Rechteausweitung CVE-2026-62911 (CVSS 8,0). Aktiv ausgenutzt wird nach aktuellem Stand keine der sieben Lücken.</p>



<p class="wp-block-paragraph">Bereitgestellt werden die Updates für Exchange Server 2016, Exchange Server 2019 sowie die Exchange Server Subscription Edition (SE). Exchange Online ist bereits geschützt. Hier besteht kein Handlungsbedarf, abgesehen von der Aktualisierung vorhandener On-Premises-Server und der Workstations mit den Exchange-Verwaltungstools. Wichtig für Bestandsumgebungen: Für Exchange 2016 und 2019 gibt es die Updates ausschließlich über das kostenpflichtige ESU-Programm (Phase 2). Wer dort keine Lizenz gebucht hat, erhält das August-SU nicht und verbleibt sicherheitstechnisch auf dem Stand von Juli 2025, ein weiterer deutlicher Fingerzeig, den Umstieg auf Exchange Server SE einzuplanen.</p>



<p class="wp-block-paragraph">Für das August-Update selbst sind bislang keine Probleme bekannt. Bestehen bleibt allerdings ein bereits mit dem Juni-SU eingeführtes Verhalten: In Hybrid-Umgebungen können nach dessen Installation sogenannte Wrapper-Nachrichten in Shared Mailboxes auftauchen; Microsoft führt dies weiterhin als bekanntes Problem. Wer eine Hybrid-Konfiguration betreibt, sollte nach der Installation ein Auge darauf haben. Wie bei jedem Exchange-SU gilt außerdem: Das Update über eine administrative Eingabeaufforderung installieren, um unvollständige Installationen durch fehlende Berechtigungen zu vermeiden.</p>



<p class="wp-block-paragraph">Wer mehrere Exchange-Server betreibt, sollte den Patchday ohnehin zum Anlass nehmen, den Exchange Health Checker laufen zu lassen. Das Skript zeigt neben dem Patchstand auch gleich, ob noch manuelle Schritte offen sind. Seit dem Juli-2026-Update prüft es zusätzlich, ob die längst abgekündigten Sicherheitsgruppen Exchange Domain Servers und Exchange Enterprise Servers noch im Active Directory existieren. Beide stammen aus Zeiten von Exchange 2000/2003, werden seit Exchange 2007 nicht mehr verwendet und liegen in über Jahre gewachsenen Umgebungen häufig noch in der OU „Users&#8220;. Das ist ausdrücklich kein reines Aufräumthema: Die Gruppen besitzen im Active Directory teils weitreichende Berechtigungen wie Write All Properties, ListChildren oder vereinzelt WriteDacl auf OUs und Domänenobjekten, deutlich mehr, als die aktuellen Exchange-Sicherheitsgruppen benötigen. Solange sie existieren, sind sie ein lohnendes Angriffsziel: Wer ihre Mitgliedschaft manipulieren kann, erbt diese Altrechte gleich mit. Microsoft empfiehlt daher, die Gruppen zu entfernen, und zwar selbst dann, wenn der letzte On-Premises-Exchange bereits abgebaut wurde.</p>



<h2 class="wp-block-heading">Update-Pakete für Windows-Clients und -Server</h2>



<p class="wp-block-paragraph">Die folgende Übersicht fasst die kumulativen Updates dieses Patchdays für die noch unterstützten Windows-Versionen zusammen. Alle Pakete sind kumulativ und enthalten sämtliche Sicherheitsfixes bis zum Patchday.</p>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th>Produkt</th><th>KB-Nummer</th><th>Hinweis</th></tr></thead><tbody><tr><td>Windows 11 24H2 / 25H2</td><td>KB5121003</td><td>OS-Builds 26100.9165 / 26200.9165</td></tr><tr><td>Windows 11 26H1</td><td>KB5121000</td><td>Windows-11-Version für aktuelle Arm-Plattformen</td></tr><tr><td>Windows 11 23H2</td><td>KB5120240</td><td>nur noch Enterprise / Education</td></tr><tr><td>Windows 10 21H2 / 22H2</td><td>KB5120249</td><td>Enterprise LTSC bzw. nur mit ESU-Lizenz</td></tr><tr><td>Windows 10 Enterprise 2019 LTSC</td><td>KB5120238</td><td>(auch Windows Server 2019)</td></tr><tr><td>Windows 10 2016 LTSC</td><td>KB5120418</td><td>(auch Windows Server 2016)</td></tr><tr><td>Windows Server 2025</td><td>KB5120233</td><td></td></tr><tr><td>Windows Server 2022</td><td>KB5120242</td><td></td></tr><tr><td>Windows Server 2019</td><td>KB5120238</td><td></td></tr><tr><td>Windows Server 2016</td><td>KB5120418</td><td></td></tr></tbody></table></figure>



<p class="wp-block-paragraph">Zu beachten: Windows 10 22H2 ist seit Oktober 2025 aus dem regulären Support gefallen; Sicherheitsupdates gibt es nur noch im Rahmen des ESU-Programms. Für Windows Server 2012/R2 ist ebenfalls eine ESU-Lizenz erforderlich, und Windows Server 23H2 hat den Support im Mai 2026 verlassen.</p>



<h3 class="wp-block-heading">Ausgewählte kritische Sicherheitsupdates vom Patch Tuesday im August 2026</h3>



<p class="wp-block-paragraph">Die folgende Tabelle listet eine Auswahl der wichtigsten kritischen Schwachstellen dieses Monats. Die vollständige Liste aller rund 400 behobenen CVEs finden Sie im <a href="https://msrc.microsoft.com/update-guide/">Microsoft Security Update Guide</a> sowie in der Gesamtübersicht bei <a href="https://www.bleepingcomputer.com/news/microsoft/microsoft-august-2026-patch-tuesday-fixes-400-flaws-3-zero-days/">BleepingComputer</a>.</p>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th>Tag</th><th>CVE ID</th><th>CVE Title</th><th>Severity</th></tr></thead><tbody><tr><td>Windows Ancillary Function Driver for WinSock</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-68820">CVE-2026-68820</a></td><td>AFD for WinSock Elevation of Privilege Vulnerability (Zero-Day, aktiv ausgenutzt)</td><td>Important</td></tr><tr><td>Windows User Profile Service</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62832">CVE-2026-62832</a></td><td>Windows User Profile Service Elevation of Privilege Vulnerability (Zero-Day, „LegacyHive&#8220;)</td><td>Important</td></tr><tr><td>Windows Container Isolation FS Filter Driver</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-72971">CVE-2026-72971</a></td><td>Container Isolation FS Filter Driver (unionfs.sys) Tampering Vulnerability (Zero-Day)</td><td>Important</td></tr><tr><td>Windows DNS</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62878">CVE-2026-62878</a></td><td>Windows DNS Server Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Windows DNS</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62817">CVE-2026-62817</a></td><td>Windows DNS Server Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Windows DNS</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62820">CVE-2026-62820</a></td><td>Windows DNS Server Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Windows DNS</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65789">CVE-2026-65789</a></td><td>Windows DNS Server Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Windows Deployment Services</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62893">CVE-2026-62893</a></td><td>Windows Deployment Services TFTP Server Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Windows DHCP Server</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62823">CVE-2026-62823</a></td><td>Windows DHCP Server Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft QUIC</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62815">CVE-2026-62815</a></td><td>Microsoft QUIC Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Windows iSCSI Target Service</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65791">CVE-2026-65791</a></td><td>Windows iSCSI Target Service Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Active Directory Certificate Services (AD CS)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62818">CVE-2026-62818</a></td><td>Windows AD CS Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Reliable Multicast Transport Driver (RMCAST)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62816">CVE-2026-62816</a></td><td>Windows RMCAST Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Windows GDI+</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62822">CVE-2026-62822</a></td><td>Windows GDI+ Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Windows GDI+</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62890">CVE-2026-62890</a></td><td>Windows GDI+ Elevation of Privilege Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Windows Key Guard</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-66799">CVE-2026-66799</a></td><td>Windows Key Guard Elevation of Privilege Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Azure Attestation / Device Health Attestation</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-71331">CVE-2026-71331</a></td><td>Windows Device Health Attestation (DHA) Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Azure Attestation / Device Health Attestation</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-66802">CVE-2026-66802</a></td><td>Windows Device Health Attestation (DHA) Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Exchange Server</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62911">CVE-2026-62911</a></td><td>Microsoft Exchange Server Elevation of Privilege Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Office SharePoint</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65665">CVE-2026-65665</a></td><td>Microsoft SharePoint Server Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Office SharePoint</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62827">CVE-2026-62827</a></td><td>Microsoft SharePoint Server Elevation of Privilege Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Office</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-63519">CVE-2026-63519</a></td><td>Microsoft Office Graphics Component Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Office</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-63513">CVE-2026-63513</a></td><td>Microsoft Office Graphics Component Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Office Word</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-64907">CVE-2026-64907</a></td><td>Microsoft Office Word Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Office Word</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-63518">CVE-2026-63518</a></td><td>Microsoft Office Word Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Office Excel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-68794">CVE-2026-68794</a></td><td>Microsoft Excel Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Teams</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62918">CVE-2026-62918</a></td><td>Microsoft Teams Spoofing Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft High Performance Computing (HPC) Pack</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-59124">CVE-2026-59124</a></td><td>Microsoft HPC Pack Remote Code Execution Vulnerability (CVSS 9,8, „wichtig&#8220;)</td><td>Important</td></tr></tbody></table></figure>



<p class="wp-block-paragraph"><em>Hinweis: Diese Tabelle stellt eine kuratierte Auswahl dar und erhebt keinen Anspruch auf Vollständigkeit. Maßgeblich ist stets der offizielle Microsoft Security Update Guide.</em></p>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Exchange: Öffentlicher Exploit für CVE-2026-62911</title>
		<link>https://blog.grams-it.com/2026/08/30/exchange-oeffentlicher-exploit-fuer-cve-2026-62911/</link>
		
		<dc:creator><![CDATA[]]></dc:creator>
		<pubDate>Sun, 30 Aug 2026 08:52:07 +0000</pubDate>
				<category><![CDATA[Cybersecurity]]></category>
		<category><![CDATA[Exchange Server]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Patch]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Sicherheitslücke]]></category>
		<guid isPermaLink="false">https://blog.grams-it.com/?p=2099</guid>

					<description><![CDATA[<p><img width="400" height="400" src="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Windows Update" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png 400w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-150x150.png 150w" sizes="(max-width: 400px) 100vw, 400px" /></p>Es gibt Patchday-Lücken, die man in Ruhe im nächsten Wartungsfenster einplant. Und es gibt Lücken, bei denen sich die Lage nachträglich ändert. CVE-2026-62911 gehört in die zweite Kategorie. Die Schwachstelle wurde am 11. August 2026 mit den Exchange-Sicherheitsupdates geschlossen. Microsoft stufte sie zwar als kritisch ein, setzte den Exploit-Status aber auf „Exploitation Less Likely&#8220;. Für [&#8230;]]]></description>
										<content:encoded><![CDATA[<p><img width="400" height="400" src="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Windows Update" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png 400w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-150x150.png 150w" sizes="(max-width: 400px) 100vw, 400px" /></p>
<h1 class="wp-block-heading"></h1>



<p class="wp-block-paragraph">Es gibt Patchday-Lücken, die man in Ruhe im nächsten Wartungsfenster einplant. Und es gibt Lücken, bei denen sich die Lage nachträglich ändert. CVE-2026-62911 gehört in die zweite Kategorie.</p>



<p class="wp-block-paragraph">Die Schwachstelle wurde am 11. August 2026 mit den Exchange-Sicherheitsupdates geschlossen. Microsoft stufte sie zwar als kritisch ein, setzte den Exploit-Status aber auf „Exploitation Less Likely&#8220;. Für viele Administratoren war das der Grund, das Update nicht mit höchster Priorität zu behandeln. Ende August ist dann funktionierender Exploit-Code auf GitHub aufgetaucht. Damit ist die Bewertung von Microsoft überholt, und jeder ungepatchte Exchange Server ist ein realistisches Ziel.</p>



<p class="wp-block-paragraph">Wer noch auf dem Juli-Stand oder älter ist, sollte nicht bis zum September-Patchday warten.</p>



<h2 class="wp-block-heading">Wie es dazu kam</h2>



<p class="wp-block-paragraph">Der Ablauf erklärt, warum die Einstufung von Microsoft so danebenliegt.</p>



<p class="wp-block-paragraph"><strong>14. bis 16. Mai 2026:</strong> Auf der Pwn2Own Berlin demonstriert Orange Tsai vom DEVCORE Research Team eine Kette aus drei Schwachstellen, die zusammen Remote Code Execution mit SYSTEM-Rechten auf einem vollständig gepatchten Exchange Server ergeben. Dafür gibt es 200.000 US-Dollar Preisgeld und 20 Punkte in der Master-of-Pwn-Wertung. Die Organisatoren deuten an, dass das in Redmond für Nachtschichten sorgen dürfte. Details bleiben unter Verschluss, die Meldung läuft über die Zero Day Initiative an Microsoft.</p>



<p class="wp-block-paragraph"><strong>Juni und Juli 2026:</strong> Es kommen Exchange-Updates, aber keine Bestätigung, ob der Pwn2Own-Fund damit erledigt ist. In der Community wird spekuliert.</p>



<p class="wp-block-paragraph"><strong>11. August 2026:</strong> Das August-SU erscheint und schließt sieben Exchange-CVEs. Im Exchange Team Blog steht dazu die übliche Standardformulierung. Dass CVE-2026-62911 der Pwn2Own-Fund ist, bestätigt das Exchange-Team erst auf Nachfrage im Kommentarbereich der Release-Ankündigung.</p>



<p class="wp-block-paragraph"><strong>Ende August 2026:</strong> Ein Sicherheitsforscher veröffentlicht auf GitHub einen Proof of Concept, der die Lücke praktisch nutzbar macht. Der Code ist frei verfügbar. Erfahrungsgemäß dauert es nach so einer Veröffentlichung nicht lange, bis die ersten Massenscans laufen.</p>



<p class="wp-block-paragraph">Man kennt das Muster von ProxyLogon. Zwischen „theoretisch ausnutzbar&#8220; und „wird flächendeckend gescannt&#8220; liegen bei Exchange üblicherweise Tage, nicht Wochen.</p>



<h2 class="wp-block-heading">CVE-2026-62911 im Detail</h2>



<p class="wp-block-paragraph"><strong>CVSS:</strong> 8.0 (Basis) / 7.0 (temporal), CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H</p>



<p class="wp-block-paragraph"><strong>Schwerwiegenkeit:</strong> Kritisch (Microsoft-Einstufung), CWE-294 Authentication Bypass by Capture-replay</p>



<p class="wp-block-paragraph"><strong>Bedrohung:</strong> Rechteausweitung über einen Authentifizierungs-Bypass in Microsoft Exchange Server</p>



<p class="wp-block-paragraph"><strong>Exploits:</strong> Öffentlich verfügbarer Proof of Concept seit Ende August 2026. Microsoft führt die Lücke weiterhin als „Exploitation Less Likely&#8220; mit Exploit Code Maturity „Unproven&#8220;. Diese Bewertung stammt vom Veröffentlichungstag und bildet die aktuelle Lage nicht mehr ab. Die ZDI hat Microsoft nach eigener Aussage funktionierenden Exploit-Code übergeben. Aktive Angriffe in freier Wildbahn sind bisher nicht bestätigt, ein Eintrag im CISA-KEV-Katalog liegt noch nicht vor.</p>



<p class="wp-block-paragraph"><strong>Technische Zusammenfassung:</strong> Exchange stellt den MailboxReplicationProxyService (MRSProxy) für Postfachverschiebungen über zwei Pfade bereit. Der Pfad unter <code>/EWS/MRSProxy.svc</code> läuft über den IIS und ist durch Extended Protection abgesichert. Der zweite Endpunkt hängt direkt an HTTP.sys und wird von Extended Protection nicht erfasst. Er akzeptiert Negotiate-Authentifizierung, prüft aber die Channel Bindings nicht.</p>



<p class="wp-block-paragraph">Genau diese Prüfung ist der Kern von Extended Protection. Fehlt sie, lässt sich eine Authentifizierung, die eigentlich für ein anderes Ziel bestimmt war, an diesen Endpunkt weiterreichen. Ein klassischer Relay-Angriff also. Der Dienst behandelt den Angreifer anschließend als das Konto, dessen Authentifizierung weitergereicht wurde.</p>



<p class="wp-block-paragraph">Kritisch wird es durch eine Berechtigungs-Voreinstellung: Computerkonten besitzen standardmäßig das Recht <code>ms-Exch-EPI-Token-Serialization</code>. Wer die Authentifizierung eines Exchange-Computerkontos weiterreichen kann, erhält damit vollen Zugriff auf den WCF-Dienst. Von dort führt der Weg über eine unzureichend validierte Pfadangabe zu einem Dateischreibvorgang in ein vom IIS ausgeliefertes Verzeichnis. Das Ergebnis ist eine Webshell, die als <code>NT AUTHORITY\SYSTEM</code> läuft.</p>



<p class="wp-block-paragraph"><strong>Ausnutzbarkeit:</strong> Hier weicht die offizielle Beschreibung von der Praxis ab. Microsoft spricht im CVE-Text von einem „authorized attacker&#8220; und der Vektor enthält <code>PR:L</code> (niedrige Privilegien) sowie <code>UI:R</code> (Benutzerinteraktion erforderlich). Der veröffentlichte Proof of Concept kommt ohne beides aus: Er nutzt eine unauthentifizierte Coercion-Technik über MS-EFSR, um einen Exchange Server zur Authentifizierung an einem vom Angreifer kontrollierten Endpunkt zu bewegen, und leitet diese dann weiter. Gültige Zugangsdaten braucht es dafür nicht. Voraussetzung ist Netzwerkzugriff auf die betroffenen Dienste sowie eine Umgebung mit mindestens zwei Exchange Servern, weil das Relay-Ziel nicht identisch mit dem auslösenden Server sein kann.</p>



<p class="wp-block-paragraph">Für die Praxis heißt das: Wer eine Multi-Server-Umgebung betreibt, sollte von einer Vorauthentifizierungslücke ausgehen, nicht von einer Lücke, die einen kompromittierten Benutzeraccount voraussetzt.</p>



<p class="wp-block-paragraph"><strong>Auswirkungen:</strong> Nach erfolgreichem Angriff kann auf sämtliche Postfächer der Organisation zugegriffen werden. Mails lesen, Mails im Namen beliebiger Benutzer versenden, Anhänge herunterladen. Über die Webshell mit SYSTEM-Rechten ist der Server selbst kompromittiert, womit auch der Weg ins Active Directory offensteht. Bei einer Exchange-Kompromittierung geht es also nicht um einen Server, sondern um den Vertrauensanker der gesamten Kommunikationsinfrastruktur.</p>



<p class="wp-block-paragraph"><strong>Workaround:</strong> Einen offiziellen Workaround von Microsoft gibt es nicht. Wirksam abgesichert ist die Lücke nur durch das August-SU. Risikomindernd wirken eine vorgeschaltete Authentifizierung über einen Reverse Proxy, konsequent aktivierte Extended Protection auf allen dafür vorgesehenen virtuellen Verzeichnissen, das Blockieren der bekannten Coercion-Vektoren auf RPC-Ebene sowie die Einschränkung von NTLM in Richtung Exchange. Keine dieser Maßnahmen ersetzt das Update, sie verschaffen aber Zeit.</p>



<p class="wp-block-paragraph"><strong>Dringlichkeit:</strong> Hoch. Sofort patchen, nicht auf das reguläre Wartungsfenster warten.</p>



<h2 class="wp-block-heading">Die weiteren sechs Lücken aus dem August-SU</h2>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th>CVE</th><th>Kategorie</th><th>CVSS</th></tr></thead><tbody><tr><td>CVE-2026-62913</td><td>Remote Code Execution</td><td>8.8 / 7.7</td></tr><tr><td>CVE-2026-62914</td><td>Spoofing (OWA Light)</td><td>7.3 / 6.4</td></tr><tr><td>CVE-2026-62910</td><td>Elevation of Privilege</td><td>7.2 / 6.3</td></tr><tr><td>CVE-2026-62912</td><td>Denial of Service</td><td>6.5 / 5.7</td></tr><tr><td>CVE-2026-62915</td><td>Security Feature Bypass</td><td>6.5 / 5.7</td></tr><tr><td>CVE-2026-65813</td><td>Elevation of Privilege</td><td>6.5 / 5.7</td></tr></tbody></table></figure>



<p class="wp-block-paragraph">Alle sieben Lücken sind über das Netzwerk ansprechbar. CVE-2026-62913 hat mit 8.8 formal den höheren Basiswert als CVE-2026-62911, spielt in der aktuellen Lage aber die kleinere Rolle, weil dafür kein öffentlicher Exploit vorliegt.</p>



<h2 class="wp-block-heading">Betroffene Versionen und Ziel-Builds</h2>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th>Exchange-Version</th><th>SU</th><th>KB</th><th>Ziel-Build</th><th>Verfügbarkeit</th></tr></thead><tbody><tr><td>Exchange Server SE RTM</td><td>SU9</td><td>KB5121573</td><td>15.2.2562.46</td><td>Öffentlicher Download</td></tr><tr><td>Exchange Server 2019 CU15</td><td>SU10</td><td>KB5121574</td><td>15.2.1748.49</td><td>Nur über ESU Period 2</td></tr><tr><td>Exchange Server 2019 CU14</td><td>SU13</td><td>KB5121575</td><td>15.2.1544.44</td><td>Nur über ESU Period 2</td></tr><tr><td>Exchange Server 2016 CU23</td><td>SU24</td><td>KB5121576</td><td>15.1.2507.72</td><td>Nur über ESU Period 2</td></tr></tbody></table></figure>



<p class="wp-block-paragraph">Liegt die Build-Nummer unter dem Wert in der Tabelle, fehlt das August-Update und der Server ist angreifbar.</p>



<p class="wp-block-paragraph"><strong>Exchange Online</strong> ist bereits geschützt, hier besteht kein Handlungsbedarf am Dienst selbst. Wer eine Hybrid-Umgebung betreibt, muss die lokalen Server trotzdem aktualisieren.</p>



<p class="wp-block-paragraph"><strong>Management-Tools-Workstations</strong> nicht vergessen. Auch Arbeitsplätze, auf denen nur die Exchange-Verwaltungstools installiert sind, brauchen das Update.</p>



<p class="wp-block-paragraph"><strong>Exchange 2013 und älter</strong> bekommen keine Updates mehr. Diese Systeme gehören abgeschaltet.</p>



<h3 class="wp-block-heading">Die ESU-Falle bei Exchange 2016 und 2019</h3>



<p class="wp-block-paragraph">Der unangenehme Teil: Exchange 2016 und 2019 sind seit Oktober 2025 aus dem Support. Das August-SU gibt es für diese Versionen ausschließlich über das kostenpflichtige Extended-Security-Update-Programm der Phase 2. Wer keine ESU-Lizenz gebucht hat, bekommt schlicht keinen Patch für CVE-2026-62911.</p>



<p class="wp-block-paragraph">Damit nicht genug. Seit dem Juni-Update hat Microsoft serverseitig etwas am Exchange Emergency Mitigation Service geändert. Server, die nicht mindestens auf dem Juni-2026-Stand sind, können keine neuen Mitigations mehr verarbeiten. Der Rettungsanker, mit dem Microsoft in der Vergangenheit auch ungepatchte Systeme kurzfristig absichern konnte, funktioniert bei diesen Servern nicht mehr. Bereits ausgerollte Mitigations laufen weiter, neue kommen nicht mehr an.</p>



<p class="wp-block-paragraph">Für Behörden und kommunale IT bedeutet das eine klare Entscheidung: entweder ESU lizenzieren oder die Migration auf Exchange Server SE beziehungsweise Exchange Online zügig abschließen. Ein ungepatchter, aus dem Internet erreichbarer Exchange 2016 ist unter NIS2-Gesichtspunkten kaum noch vertretbar. Das BSI hatte bereits im Oktober 2025 auf Zehntausende gefährdete Exchange-Server in Deutschland hingewiesen, und die Zahl dürfte sich seitdem nicht wesentlich verbessert haben.</p>



<h2 class="wp-block-heading">Was jetzt zu tun ist</h2>



<h3 class="wp-block-heading">1. Aktuellen Stand ermitteln</h3>



<p class="wp-block-paragraph">In der Exchange Management Shell:</p>



<pre class="wp-block-code"><code>Get-Command ExSetup.exe | ForEach-Object {$_.FileVersionInfo}
</code></pre>



<p class="wp-block-paragraph">Der Befehl <code>Get-ExchangeServer | Format-List Name,Edition,AdminDisplayVersion</code> zeigt nur den CU-Stand und nicht das installierte Sicherheitsupdate. Für die Prüfung auf das August-SU taugt er also nicht.</p>



<p class="wp-block-paragraph">Zuverlässiger ist der Health Checker:</p>



<pre class="wp-block-code"><code># Download unter https://aka.ms/ExchangeHealthChecker
.\HealthChecker.ps1
</code></pre>



<p class="wp-block-paragraph">Ein korrekt aktualisierter Exchange SE meldet <code>Version: Exchange SE RTM Aug26SU</code> und <code>Build Number: 15.02.2562.046</code>.</p>



<h3 class="wp-block-heading">2. Update installieren</h3>



<p class="wp-block-paragraph">Aus der Praxis der letzten Wochen haben sich zwei Punkte bewährt. Erstens: zuerst die Windows-Updates einspielen und neu starten, danach das Exchange-SU. Zweitens: Bei Installationsproblemen mit der Meldung „Diese Anwendung konnte nicht gestartet werden&#8220; hilft es, den Virenschutz vorübergehend zu deaktivieren. Für die Installation selbst sollte man je nach Umgebung 20 bis 45 Minuten einplanen.</p>



<p class="wp-block-paragraph">Nach der Installation Server neu starten, Health Checker erneut laufen lassen und prüfen, ob alle Exchange-Dienste sauber gestartet sind.</p>



<h3 class="wp-block-heading">3. Extended Protection prüfen</h3>



<p class="wp-block-paragraph">Die Lücke lebt davon, dass ein Endpunkt keine Channel Bindings prüft. Extended Protection sollte deshalb in jeder Umgebung durchgängig aktiv sein, auch wenn es diese konkrete Lücke nicht allein schließt. Der Health Checker weist fehlende Extended Protection aus, für die Konfiguration gibt es das Skript <code>ExchangeExtendedProtectionManagement.ps1</code> aus dem CSS-Exchange-Repository von Microsoft.</p>



<h3 class="wp-block-heading">4. OWA Light</h3>



<p class="wp-block-paragraph">Mit diesem SU deaktiviert Microsoft den OWA-Light-Client dauerhaft. Hintergrund ist CVE-2026-62914, und der betroffene Code wird nicht mehr gepflegt. Wer das August-SU aus irgendeinem Grund nicht installieren kann, sollte OWA Light zumindest manuell abschalten:</p>



<pre class="wp-block-code"><code>Set-OwaMailboxPolicy -OwaLightEnabled $false
Set-OwaVirtualDirectory -LogonPageLightSelectionEnabled $false
</code></pre>



<p class="wp-block-paragraph">Das ist keine Absicherung gegen CVE-2026-62911, sondern betrifft ausschließlich die Spoofing-Lücke.</p>



<h3 class="wp-block-heading">5. Auf Kompromittierung prüfen</h3>



<p class="wp-block-paragraph">Wer erst jetzt patcht, sollte anschließend nachsehen, ob der Server bereits besucht wurde. Sinnvolle Prüfpunkte:</p>



<ul class="wp-block-list">
<li>Neu angelegte oder veränderte <code>.aspx</code>-Dateien in den vom IIS ausgelieferten Exchange-Verzeichnissen, insbesondere unter <code>aspnet_client</code> sowie in den <code>auth</code>-Unterverzeichnissen von OWA und ECP. Ein Abgleich der Dateizeitstempel gegen das Datum der letzten CU- oder SU-Installation findet Auffälligkeiten schnell.</li>



<li>IIS-Logs auf ungewöhnliche POST-Requests gegen die MRSProxy-Endpunkte, vor allem aus Quellen, die keine Exchange Server sind.</li>



<li>Prozessbaum: <code>w3wp.exe</code> als Elternprozess von <code>cmd.exe</code> oder <code>powershell.exe</code> ist auf einem Exchange Server praktisch immer ein Befund.</li>



<li>NTLM-Authentifizierungen von Computerkonten an Exchange-Endpunkten, die nicht zum normalen Betriebsmuster passen.</li>



<li>Neue oder veränderte lokale Administratorkonten und geplante Aufgaben auf dem Exchange Server.</li>
</ul>



<p class="wp-block-paragraph">Bei einem Treffer gilt die übliche Regel: Der Server ist nicht mehr vertrauenswürdig. Incident-Response-Prozess starten, nicht einfach die Webshell löschen und weitermachen.</p>



<h3 class="wp-block-heading">6. Bekannte Probleme im Blick behalten</h3>



<p class="wp-block-paragraph">Für das August-SU selbst sind bisher keine eigenen Probleme bekannt. Der Punkt aus dem Juni besteht aber weiter: In Hybrid-Umgebungen können nach der Installation sogenannte Wrapper-Nachrichten in Shared Mailboxes auftauchen. Microsoft dokumentiert das unter KB5105719. Zusätzlich nennt der KB-Artikel zum SU Probleme mit veröffentlichten Kalendern (HTTP 500 bei ICS-Abrufen) und mit der Frei/Gebucht-Abfrage delegierter Postfächer in reinen Graph-Hybrid-Konfigurationen.</p>



<h2 class="wp-block-heading">Einordnung</h2>



<p class="wp-block-paragraph">Zwei Dinge nimmt man aus diesem Fall mit.</p>



<p class="wp-block-paragraph">Das eine ist die Frage, wie belastbar Herstellerbewertungen bei der Priorisierung sind. „Exploitation Less Likely&#8220; hat hier viele Administratoren in eine falsche Sicherheit gewiegt, obwohl die Lücke drei Monate zuvor auf einer öffentlichen Bühne als Teil einer vollständigen Server-Übernahme demonstriert worden war. Diese Information stand jedem zur Verfügung. Wer ausschließlich auf das Exploitability Assessment im Update Guide schaut, verliert Zeit, die man bei internetseitig erreichbaren Diensten nicht hat. Der Kontext einer Lücke gehört genauso in die Bewertung wie der CVSS-Wert.</p>



<p class="wp-block-paragraph">Das andere ist die Kommunikation. Dass der Pwn2Own-Fund im Exchange Team Blog keine eigene Erwähnung fand und erst auf Nachfrage im Kommentarbereich bestätigt wurde, macht Administratoren die Arbeit unnötig schwer. Wer den Zusammenhang zwischen der Mai-Demonstration und CVE-2026-62911 nicht selbst hergestellt hat, konnte die Dringlichkeit aus den offiziellen Quellen kaum ableiten.</p>



<p class="wp-block-paragraph">Und der Rest bleibt, wie er ist: Ein lokaler Exchange Server ist eine dauerhafte Betriebsaufgabe. Wer ihn betreibt, braucht ein Patchfenster, das innerhalb von Tagen greift, und keines, das im Quartalsplan steht.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>2026-08 Patchday</title>
		<link>https://blog.grams-it.com/2026/08/12/2026-08-patchday/</link>
		
		<dc:creator><![CDATA[]]></dc:creator>
		<pubDate>Wed, 12 Aug 2026 05:06:46 +0000</pubDate>
				<category><![CDATA[Betriebssystem]]></category>
		<category><![CDATA[Cybersecurity]]></category>
		<category><![CDATA[Exchange Server]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Microsoft Windows]]></category>
		<category><![CDATA[Microsoft Windows 11]]></category>
		<category><![CDATA[Microsoft Windows Server 2019]]></category>
		<category><![CDATA[Microsoft Windows Server 2025]]></category>
		<category><![CDATA[Patch]]></category>
		<category><![CDATA[Patchday]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Sicherheitslücke]]></category>
		<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[CVE-2026-62832]]></category>
		<category><![CDATA[CVE-2026-68820]]></category>
		<category><![CDATA[DHCP Server]]></category>
		<category><![CDATA[Exchange Server Sicherheitsupdate]]></category>
		<category><![CDATA[Microsoft Patchday August 2026]]></category>
		<category><![CDATA[NIS-2]]></category>
		<category><![CDATA[Patchmanagement]]></category>
		<category><![CDATA[Sicherheitsupdate]]></category>
		<category><![CDATA[Windows 10 KB5120249]]></category>
		<category><![CDATA[Windows 11 KB5121003]]></category>
		<category><![CDATA[Windows DNS Server]]></category>
		<category><![CDATA[Windows Patchday]]></category>
		<category><![CDATA[Windows Server 2025 KB5120233]]></category>
		<category><![CDATA[Zero-Day]]></category>
		<guid isPermaLink="false">https://blog.grams-it.com/?p=2075</guid>

					<description><![CDATA[<p><img width="400" height="400" src="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Windows Update" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png 400w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-150x150.png 150w" sizes="(max-width: 400px) 100vw, 400px" /></p>Nach dem Rekordmonat Juli, in dem Microsoft rund 570 Schwachstellen stopfen musste, fällt der August-Patchday auf den ersten Blick etwas kleiner aus. Doch „kleiner&#8220; ist relativ: Mit über 400 behobenen Sicherheitslücken bewegt sich auch dieser Monat auf einem Niveau, das noch vor zwei Jahren als absoluter Ausnahmefall gegolten hätte. Dreistellige und mittlerweile fast vierstellige Patch-Zahlen [&#8230;]]]></description>
										<content:encoded><![CDATA[<p><img width="400" height="400" src="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Windows Update" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png 400w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-150x150.png 150w" sizes="(max-width: 400px) 100vw, 400px" /></p>
<p class="wp-block-paragraph">Nach dem Rekordmonat Juli, in dem Microsoft rund 570 Schwachstellen stopfen musste, fällt der August-Patchday auf den ersten Blick etwas kleiner aus. Doch „kleiner&#8220; ist relativ: Mit über 400 behobenen Sicherheitslücken bewegt sich auch dieser Monat auf einem Niveau, das noch vor zwei Jahren als absoluter Ausnahmefall gegolten hätte. Dreistellige und mittlerweile fast vierstellige Patch-Zahlen sind zum Dauerzustand geworden.</p>



<p class="wp-block-paragraph">Der Grund dafür ist strukturell und wird sich nicht mehr umkehren. Microsoft setzt inzwischen selbst auf KI-gestützte Systeme zur automatisierten Schwachstellensuche und hat angekündigt, dass genau das die Zahl der monatlichen Sicherheitsupdates dauerhaft nach oben treibt. Was der Codequalität langfristig guttut, bedeutet für Administratoren kurzfristig einen dauerhaft hohen Testaufwand.</p>



<p class="wp-block-paragraph">Der eigentliche Unterschied zum Juli ist aber nicht die Menge, sondern die Brisanz einer einzelnen Lücke: Diesen Monat gibt es wieder einen Zero-Day, der bereits aktiv ausgenutzt wird, und zwar von einem staatlichen Akteur. Dieser Überblick zeigt, wo die Gefahr derzeit am größten ist und in welcher Reihenfolge Sie Ihre Systeme absichern sollten.</p>



<h2 class="wp-block-heading">Die nackten Zahlen im Überblick</h2>



<p class="wp-block-paragraph">Bei den Gesamtzahlen lohnt ein genauer Blick, denn sie schwanken je nach Quelle erheblich. Microsoft selbst weist in seiner offiziellen Release-Note 421 Schwachstellen aus. Sicherheitsdienstleister wie Tenable kommen nach Abzug bestimmter Cloud- und Sonderfälle hingegen auf rund 398. Das ist eine reine Frage der Zählweise, die in den kommenden Tagen für unterschiedliche Zahlen in der Berichterstattung sorgen wird. Von diesen Lücken gelten 42 als kritisch, der ganz überwiegende Teil (355) als wichtig, eine einzelne als moderat. Innerhalb der kritischen Lücken dominiert erwartungsgemäß die Remotecodeausführung mit 37 Einträgen, hinzu kommen fünf kritische Rechteausweitungen. Für die Rollout-Planung hilfreich ist die Aufteilung nach Produkten: Allein 236 der Lücken entfallen auf Windows 11 und werden über das kumulative Update abgedeckt, weitere 98 auf Office (separate Office-Updates), gefolgt von SharePoint Server mit 30 und den Developer Tools mit 26.</p>



<p class="wp-block-paragraph">Über alle Kategorien hinweg verteilen sich die Schwachstellen grob wie folgt: rund 176 Rechteausweitungen (Elevation of Privilege), etwa 110 Remotecodeausführungen (RCE), rund 86 Fälle von Informationsoffenlegung, 21 Spoofing-Lücken, 12 Denial-of-Service-Schwachstellen und 11 Umgehungen von Sicherheitsfunktionen. Besonders relevant sind in diesem Monat gleich drei Zero-Days: Eine davon wird bereits aktiv angegriffen, zwei weitere waren vor der Bereitstellung des Patches öffentlich bekannt.</p>



<h2 class="wp-block-heading">Die kritischsten Brennpunkte im Detail</h2>



<p class="wp-block-paragraph">Wer diesen Patch-Zyklus überspringen möchte, sollte sich die folgende Liste genau ansehen. Mehrere Lücken betreffen zentrale Server-Rollen, die in praktisch jeder Windows-Domäne laufen: DNS-Server, DHCP und die Bereitstellungsdienste. Es folgt die detaillierte technische Aufarbeitung der wichtigsten Patches dieses Monats.</p>



<h3 class="wp-block-heading">1. AFD.sys WinSock Elevation of Privilege (CVE-2026-68820)</h3>



<p class="wp-block-paragraph">CVSS-Score: 7,0</p>



<p class="wp-block-paragraph">SCHWERWIEGENDKEIT: Hoch (aktiv ausgenutzt)</p>



<p class="wp-block-paragraph">BEDROHUNG: Elevation of Privilege (Lokale Rechteausweitung auf SYSTEM)</p>



<p class="wp-block-paragraph">EXPLOITS: Dies ist die einzige nachweislich aktiv ausgenutzte Schwachstelle dieses Monats und damit der wichtigste Patch überhaupt. Entdeckt und an Microsoft gemeldet wurde die Lücke von den Check-Point-Forschern Moshe Marelus und David Driker. Laut deren Analyse wurde sie im Rahmen gezielter Angriffe von der nordkoreanischen Lazarus-Gruppe eingesetzt, um über gefälschte Stellenangebote eine neue Variante des Kernel-Rootkits FudModule einzuschleusen. Auch Action1 stuft diese Schwachstelle als die mit Abstand wichtigste des gesamten Monats ein, schlicht weil die Ausnutzung bereits nachgewiesen ist. Kurios am Rande: Im CVSS-Vektor stuft Microsoft die Exploit-Reife formal als „unproven&#8220; ein, benennt die Lücke gleichzeitig aber als aktiv ausgenutzt. Diesen Widerspruch hat unter anderem die Zero Day Initiative süffisant angemerkt.</p>



<p class="wp-block-paragraph">TECHNISCHE ZUSAMMENFASSUNG: Die Schwachstelle liegt im Ancillary Function Driver for WinSock (afd.sys), jenem Kernel-Treiber, der die Socket-Infrastruktur von Windows bereitstellt. Es handelt sich um einen Use-after-free-Fehler: Ein Speicherobjekt wird freigegeben und anschließend erneut referenziert. Ein lokal angemeldeter Angreifer mit niedrigen Rechten kann über eine speziell präparierte Anwendung eine Race Condition auslösen und diesen Zustand ausnutzen, um eigenen Code im Kontext des Kernels und damit mit SYSTEM-Rechten auszuführen. Eine Benutzerinteraktion ist nicht erforderlich.</p>



<p class="wp-block-paragraph">AUSNUTZBARKEIT: Der Angriff setzt lokalen Zugriff und ein niedrig privilegiertes Konto voraus. Die Angriffskomplexität gilt als hoch, da der Angreifer das enge Zeitfenster der Race Condition treffen muss. Für einen staatlich unterstützten Akteur wie Lazarus ist das keine ernsthafte Hürde. Da afd.sys auf praktisch jedem Windows-System aktiv ist, ist die Angriffsfläche entsprechend groß.</p>



<p class="wp-block-paragraph">AUSWIRKUNGEN AUF DAS GESCHÄFT: Diese Lücke ist der klassische zweite Baustein einer Angriffskette. Nach dem initialen Zugang, etwa über ein manipuliertes Bewerbungsdokument, hebelt der Angreifer die Rechtetrennung des Systems aus und erlangt volle SYSTEM-Rechte. Mit dem nachgeladenen FudModule-Rootkit lassen sich anschließend Endpoint-Protection und Virenschutz blenden, Treiber manipulieren und dauerhafte, schwer auffindbare Persistenz verankern. Für Kommunen und KRITIS-nahe Einrichtungen ist der spionagegetriebene Hintergrund besonders brisant.</p>



<p class="wp-block-paragraph">WORKAROUND: Einen sinnvollen technischen Workaround gibt es nicht; hier hilft nur das Einspielen des Updates. Flankierend sollte das EDR-System so konfiguriert werden, dass es verdächtige Kernel-Manipulationen und ungewöhnliche Kindprozesse erkennt. Ein konsequentes Least-Privilege-Prinzip und Application Control (zur Abwehr präparierter Dokumente aus Fake-Bewerbungen) senken das Restrisiko zusätzlich.</p>



<p class="wp-block-paragraph">DRINGLICHKEIT: Höchste. Als einzige aktiv ausgenutzte Lücke des Monats gehört dieser Patch mit oberster Priorität auf alle Systeme, zuerst auf exponierte und besonders gefährdete Clients.</p>



<h3 class="wp-block-heading">2. Windows User Profile Service – „LegacyHive&#8220; (CVE-2026-62832)</h3>



<p class="wp-block-paragraph">CVSS-Score: 7,8</p>



<p class="wp-block-paragraph">SCHWERWIEGENDKEIT: Hoch</p>



<p class="wp-block-paragraph">BEDROHUNG: Elevation of Privilege (Rechteausweitung auf Administrator)</p>



<p class="wp-block-paragraph">EXPLOITS: Die Schwachstelle war bereits vor Verfügbarkeit des Patches öffentlich bekannt. Sie entspricht dem als „LegacyHive&#8220; veröffentlichten Proof-of-Concept des Sicherheitsforschers Nightmare Eclipse, also derselben Quelle, die bereits im Juni mit ihren BitLocker- und GreenPlasma-Veröffentlichungen für Aufsehen gesorgt hatte. Microsoft stuft die Ausnutzung als „eher wahrscheinlich&#8220; ein.</p>



<p class="wp-block-paragraph">TECHNISCHE ZUSAMMENFASSUNG: Ursache ist eine fehlerhafte Link-Auflösung (Improper Link Resolution / Link Following) im Windows-Benutzerprofildienst. Ein authentifizierter Angreifer, der über Zugangsdaten für ein anderes lokales Konto verfügt, kann mit einer präparierten Anwendung erzwingen, dass die Registry-Hive eines anderen Benutzers geladen wird. Über symbolische Verknüpfungen wird der Dienst dabei auf geschützte Pfade umgelenkt. Meldet sich anschließend ein Administrator an dem kompromittierten Gerät an, lassen sich auf diesem Weg Befehle mit dessen Rechten ausführen.</p>



<p class="wp-block-paragraph">AUSNUTZBARKEIT: Erforderlich ist ein lokaler, authentifizierter Zugriff. Besonders relevant ist die Lücke auf Mehrbenutzer-Systemen wie Terminalservern, Citrix-Umgebungen oder geteilten Arbeitsplätzen, auf denen ohnehin mehrere Benutzerkonten existieren.</p>



<p class="wp-block-paragraph">AUSWIRKUNGEN AUF DAS GESCHÄFT: Aus einem gewöhnlichen Standardbenutzer wird ein Administrator. In Kombination mit einer Phishing-Mail ergibt sich eine zuverlässige Rechteausweitung: Sobald der Angreifer einen Fuß in der Tür hat, kann er Virenschutz deaktivieren, Anmeldedaten aus dem LSASS-Speicher auslesen und sich lateral im Netzwerk ausbreiten.</p>



<p class="wp-block-paragraph">WORKAROUND: Primär gilt: patchen. Flankierend helfen ein striktes Least-Privilege-Prinzip, der Verzicht auf gemeinsam genutzte Konten sowie ein Monitoring auf das ungewöhnliche Laden fremder Registry-Hives.</p>



<p class="wp-block-paragraph">DRINGLICHKEIT: Hoch. Öffentlich bekannter PoC, von Microsoft als „eher wahrscheinlich&#8220; eingestuft.</p>



<h3 class="wp-block-heading">3. Container Isolation FS Filter Driver (CVE-2026-72971)</h3>



<p class="wp-block-paragraph">CVSS-Score: 5,5</p>



<p class="wp-block-paragraph">SCHWERWIEGENDKEIT: Hoch (öffentlich bekannt)</p>



<p class="wp-block-paragraph">BEDROHUNG: Tampering (Lokale Manipulation)</p>



<p class="wp-block-paragraph">EXPLOITS: Auch diese Lücke wurde vor Verfügbarkeit des Patches öffentlich bekannt; Microsoft schreibt die Entdeckung den Forschern „yhw &amp; txz&#8220; zu. Anders als bei den beiden vorgenannten Zero-Days stuft Microsoft die Ausnutzung hier als „unwahrscheinlich&#8220; ein.</p>



<p class="wp-block-paragraph">TECHNISCHE ZUSAMMENFASSUNG: Betroffen ist der Container Isolation FS Filter Driver (unionfs.sys), der das Overlay-Dateisystem für Windows-Container bereitstellt. Erneut liegt die Ursache in einer fehlerhaften Link-Auflösung: Über Link-Following lässt sich die Dateizugriffslogik des Treibers umlenken und für Manipulationen missbrauchen.</p>



<p class="wp-block-paragraph">AUSNUTZBARKEIT: Der Angriff erfordert lokalen, authentifizierten Zugriff und ist praktisch nur auf Hosts relevant, die tatsächlich Windows-Container betreiben. Für reine Client-Arbeitsplätze ohne Container-Workloads ist das Risiko gering.</p>



<p class="wp-block-paragraph">AUSWIRKUNGEN AUF DAS GESCHÄFT: In Container-Umgebungen kann die Lücke als Baustein dienen, um Dateien zu manipulieren oder Isolationsgrenzen aufzuweichen. Wo keine Container zum Einsatz kommen, ist die Angriffsfläche jedoch nicht gegeben.</p>



<p class="wp-block-paragraph">WORKAROUND: Patch einspielen, insbesondere auf Container-Hosts. Umgebungen ohne Container haben hier keinen akuten Handlungsdruck.</p>



<p class="wp-block-paragraph">DRINGLICHKEIT: Mittel. Öffentlich bekannt, aber als „unwahrscheinlich&#8220; eingestuft und mit stark begrenzter Angriffsfläche.</p>



<h3 class="wp-block-heading">4. Windows DNS Server Remote Code Execution (CVE-2026-62878)</h3>



<p class="wp-block-paragraph">CVSS-Score: 9,8</p>



<p class="wp-block-paragraph">SCHWERWIEGENDKEIT: Kritisch</p>



<p class="wp-block-paragraph">BEDROHUNG: Remote Code Execution (RCE / wurmfähig)</p>



<p class="wp-block-paragraph">EXPLOITS: Bislang wurden weder aktive Angriffe noch eine öffentliche Veröffentlichung beobachtet, und Microsoft bewertet die Ausnutzung offiziell als „unwahrscheinlich&#8220;. Die Zero Day Initiative hält diese Einschätzung allerdings für zu optimistisch, da die Lücke wurmfähig ist. In diesem Monat wurden gleich mehrere DNS-Server-RCEs geschlossen, darunter CVE-2026-62817 (Out-of-Bounds-Write, CVSS 8,8) und CVE-2026-62820 (Race Condition, CVSS 8,1). CVE-2026-62878 ist aber mit Abstand die schwerste.</p>



<p class="wp-block-paragraph">TECHNISCHE ZUSAMMENFASSUNG: Es handelt sich um einen Stack-based Buffer Overflow im Windows-DNS-Server. Ein nicht authentifizierter Angreifer kann durch ein speziell präpariertes Paket an den DNS-Dienst Code mit erhöhten Rechten ausführen, ohne jede Benutzerinteraktion.</p>



<p class="wp-block-paragraph">AUSNUTZBARKEIT: Der Angriff erfolgt netzwerkbasiert, ohne Anmeldung und ohne Interaktion. Entscheidend für die Tragweite: Der Windows-DNS-Server läuft in aller Regel auf den Domänencontrollern. Eine erfolgreiche Ausnutzung trifft damit direkt das Herz des Active Directory.</p>



<p class="wp-block-paragraph">AUSWIRKUNGEN AUF DAS GESCHÄFT: Eine Remotecodeausführung auf einem Domänencontroller ist der Worst Case. Der Angreifer kontrolliert damit sowohl die Namensauflösung als auch das Verzeichnis selbst und kann sich praktisch beliebig domänenweit ausbreiten. Durch die Wurmfähigkeit besteht zudem die Gefahr, dass ein einmal entwickelter Exploit sich selbstständig von System zu System weiterträgt.</p>



<p class="wp-block-paragraph">WORKAROUND: Höchste Priorität beim Patchen der Domänencontroller und DNS-Server. Der DNS-Dienst sollte niemals unnötig aus dem Internet erreichbar sein, und auch die interne Exposition sollte über Segmentierung so weit wie möglich reduziert werden.</p>



<p class="wp-block-paragraph">DRINGLICHKEIT: Kritisch. Domänencontroller zuerst patchen.</p>



<h3 class="wp-block-heading">5. Windows Deployment Services TFTP Server RCE (CVE-2026-62893)</h3>



<p class="wp-block-paragraph">CVSS-Score: 9,8</p>



<p class="wp-block-paragraph">SCHWERWIEGENDKEIT: Kritisch</p>



<p class="wp-block-paragraph">BEDROHUNG: Remote Code Execution (RCE / Remotecodeausführung)</p>



<p class="wp-block-paragraph">EXPLOITS: Aktive Angriffe sind bislang nicht bekannt, allerdings stuft Microsoft die Ausnutzung als „eher wahrscheinlich&#8220; ein. Sowohl Action1 als auch die Zero Day Initiative heben diese Lücke ausdrücklich als besonders beachtenswert hervor.</p>



<p class="wp-block-paragraph">TECHNISCHE ZUSAMMENFASSUNG: Die Schwachstelle ist ein Use-after-free-Fehler im TFTP-Server-Bestandteil der Windows-Bereitstellungsdienste (Windows Deployment Services, WDS). Ein nicht authentifizierter Angreifer kann durch präparierte Pakete an den TFTP-/WDS-Dienst eine Codeausführung auf dem Server auslösen.</p>



<p class="wp-block-paragraph">AUSNUTZBARKEIT: Der Angriff erfolgt netzwerkbasiert und ohne Authentifizierung. Betroffen sind Umgebungen, die WDS für PXE-Boot und die automatisierte Betriebssystem-Bereitstellung einsetzen, in der öffentlichen Verwaltung und in größeren Domänen keineswegs selten.</p>



<p class="wp-block-paragraph">AUSWIRKUNGEN AUF DAS GESCHÄFT: Eine Remotecodeausführung auf dem Deployment-Server ist deshalb so gefährlich, weil dieser Server Betriebssystem-Images an neue Clients verteilt. Ein kompromittierter WDS-Server eignet sich hervorragend für eine flächendeckende Kompromittierung, gewissermaßen eine Supply-Chain-Attacke innerhalb des eigenen OS-Rollouts.</p>



<p class="wp-block-paragraph">WORKAROUND: Patch einspielen. Der WDS-/TFTP-Dienst sollte nicht exponiert werden; PXE-Netzsegmente gehören isoliert. Wird WDS nicht benötigt, sollte der Dienst deaktiviert werden.</p>



<p class="wp-block-paragraph">DRINGLICHKEIT: Hoch bis kritisch, insbesondere überall dort, wo WDS aktiv im Einsatz ist.</p>



<h3 class="wp-block-heading">6. Windows DHCP Server Remote Code Execution (CVE-2026-62823)</h3>



<p class="wp-block-paragraph">CVSS-Score: 8,8</p>



<p class="wp-block-paragraph">SCHWERWIEGENDKEIT: Kritisch</p>



<p class="wp-block-paragraph">BEDROHUNG: Remote Code Execution (RCE / Remotecodeausführung)</p>



<p class="wp-block-paragraph">EXPLOITS: Aktive Angriffe sind derzeit nicht bekannt, Microsoft bewertet die Ausnutzung jedoch als „eher wahrscheinlich&#8220;.</p>



<p class="wp-block-paragraph">TECHNISCHE ZUSAMMENFASSUNG: Ursache ist ein Heap-based Buffer Overflow im Windows-DHCP-Server. Ein nicht authentifizierter Angreifer im benachbarten Netzwerk kann durch ein manipuliertes Paket eine Codeausführung auslösen. Ergänzend hat Microsoft in diesem Monat 13 weitere, jeweils als „wichtig&#8220; eingestufte DHCP-Server-Lücken geschlossen, darunter acht Schwachstellen zur Informationsoffenlegung (CVSS 6,5) und fünf Rechteausweitungen (CVSS 7,8).</p>



<p class="wp-block-paragraph">AUSNUTZBARKEIT: Der Angriff setzt einen Standort im benachbarten Netzsegment voraus, benötigt aber keine Authentifizierung. Da der DHCP-Server-Dienst üblicherweise auf zentraler Server-Infrastruktur betrieben wird, nicht selten auf einem Domänencontroller, ist die Tragweite erheblich.</p>



<p class="wp-block-paragraph">AUSWIRKUNGEN AUF DAS GESCHÄFT: Eine Remotecodeausführung auf dem DHCP-Server bringt einen zentralen Netzdienst unter die Kontrolle des Angreifers. Von dort aus lässt sich die weitere Ausbreitung im Netzwerk vorbereiten, bis hin zur vollständigen Kompromittierung der Server-Infrastruktur.</p>



<p class="wp-block-paragraph">WORKAROUND: Patch einspielen und den Zugriff auf den DHCP-Dienst konsequent auf vertrauenswürdige Netzsegmente beschränken.</p>



<p class="wp-block-paragraph">DRINGLICHKEIT: Hoch.</p>



<h2 class="wp-block-heading">Weitere kritische Schwachstellen im Überblick</h2>



<p class="wp-block-paragraph">Neben den sechs ausführlich behandelten Lücken lohnt ein Blick auf mehrere weitere kritische Schwachstellen, die alle über das Netzwerk und ohne Authentifizierung angreifbar sind. Die Microsoft QUIC Remote Code Execution (CVE-2026-62815) und die Windows iSCSI Target Service Remote Code Execution (CVE-2026-65791) erreichen ebenfalls jeweils einen CVSS-Score von 9,8. Action1 weist bei der QUIC-Lücke ausdrücklich darauf hin, dass exponierte, verwundbare Dienste ein erhebliches Risiko darstellen, da weder Authentifizierung noch Benutzerinteraktion erforderlich sind. Bei den Active Directory Certificate Services wurde mit CVE-2026-62818 eine kritische RCE geschlossen (CVSS 8,8, Use-after-free), für alle Betreiber einer eigenen PKI ein Pflicht-Patch.</p>



<p class="wp-block-paragraph">Aufmerksamkeit verdient auch SharePoint. CVE-2026-65665 (CVSS 8,8, Deserialisierung nicht vertrauenswürdiger Daten) ist als „eher wahrscheinlich&#8220; eingestuft. Das wiegt schwer, denn bereits die aktiv ausgenutzte SharePoint-RCE des Vormonats wurde genutzt, um Machine Keys von On-Premises-Servern zu stehlen. Bei Exchange sticht CVE-2026-62911 heraus, eine kritische Rechteausweitung über einen Authentifizierungs-Bypass (CVSS 8,0). Action1 skizziert das Schadenspotenzial drastisch: Aus dem Zugriff auf ein einzelnes Exchange-Konto könne die Kontrolle über sämtliche Postfächer werden, samt E-Mails, Anhängen und vertraulichem Schriftverkehr. Ebenfalls beachtenswert ist eine kritische Office-RCE (CVE-2026-64898, Heap-based Buffer Overflow): Hier genügt bereits die Anzeige einer präparierten Datei im Vorschaufenster (Preview Pane), ein Klick zum Öffnen ist nicht nötig. Hinzu kommen kritische RCEs in der Grafik-Komponente (GDI+, CVE-2026-62822) sowie in der Device Health Attestation (CVE-2026-71331, CVE-2026-66802).</p>



<p class="wp-block-paragraph">Ein interessanter Sonderfall ist der High Performance Computing (HPC) Pack (CVE-2026-59124): technisch ein CVSS-9,8-Fehler und als „eher wahrscheinlich&#8220; eingestuft, aber nur als „wichtig&#8220; klassifiziert, weil HPC nicht standardmäßig aktiv ist. Wer HPC einsetzt, sollte diese Lücke dennoch nicht auf die lange Bank schieben. Bemerkenswert ist außerdem, dass gleich drei Schwachstellen im AFD.sys-WinSock-Treiber behoben wurden. Der Treiber hat sich zu einem verlässlichen Einfallstor für Rechteausweitungen entwickelt.</p>



<p class="wp-block-paragraph">Auch abseits von Microsoft war der August ein arbeitsreicher Monat. Die schwerste Lücke überhaupt fand sich bei SAP: eine Autorisierungsschwachstelle im Data Hub Adapter der SAP Commerce Cloud (CVE-2026-58231) mit dem Höchstwert CVSS 10,0. Hinzu kamen weitere kritische SAP-Fixes, darunter eine Code-Injection in Manufacturing Integration and Intelligence (CVE-2026-44772, CVSS 9,9). N-able patchte eine bereits aktiv ausgenutzte Authentifizierungs-Umgehung in N-central, Metabase eine aktiv ausgenutzte SQL-Injection. Dazu kamen Updates von Adobe, Cisco (unter anderem ClamAV), VMware (Avi Load Balancer) und TP-Link (Omada).</p>



<h2 class="wp-block-heading">Patchmanagement im Zeitalter von KI: Die Spielregeln ändern sich</h2>



<p class="wp-block-paragraph">Der August bestätigt, was sich seit Monaten abzeichnet: Manuelles Patchmanagement „mal eben am Wochenende&#8220; ist endgültig Geschichte. Wenn Microsoft selbst KI einsetzt, um Schwachstellen schneller zu finden, dann tun Angreifer das erst recht. Sie nutzen dieselbe Technologie, um veröffentlichte Patches per Reverse Engineering in kürzester Zeit zu analysieren und passende Exploits zu bauen. Das Zeitfenster zwischen Veröffentlichung und aktiver Ausnutzung schrumpft rasant, wie die AFD.sys-Lücke in diesem Monat einmal mehr zeigt.</p>



<p class="wp-block-paragraph">Für Organisationen, gerade in der öffentlichen Verwaltung und im KMU-Umfeld, ist ein strukturierter, automatisierter und priorisierter Rollout-Prozess damit keine Kür mehr, sondern überlebenswichtig. Nicht zuletzt die verschärften Anforderungen der NIS-2-Richtlinie machen einen nachweisbaren, dokumentierten Patch-Prozess zur Pflicht.</p>



<h2 class="wp-block-heading">Handlungsempfehlungen für Ihre IT-Infrastruktur</h2>



<p class="wp-block-paragraph">Priorisieren Sie in diesem Monat zuerst Ihre zentrale Server-Infrastruktur. Die kritischen RCE-Lücken in DNS-Server, DHCP-Server und den Bereitstellungsdiensten betreffen Rollen, die typischerweise auf Ihren Domänencontrollern und zentralen Servern laufen. Ein kompromittierter DC bedeutet den Verlust der gesamten Domäne. Diese Systeme gehören daher an den Anfang jeder Rollout-Welle.</p>



<p class="wp-block-paragraph">Kümmern Sie sich unmittelbar danach um die aktiv ausgenutzte AFD.sys-Zero-Day-Lücke auf Ihren Clients. Da diese Schwachstelle bereits nachweislich für Angriffe verwendet wird, sollten insbesondere exponierte und risikobehaftete Endgeräte zeitnah abgesichert werden. Ein reines „Später erledigen wir das im normalen Zyklus&#8220; ist bei einer aktiv ausgenutzten Lücke keine vertretbare Option.</p>



<p class="wp-block-paragraph">Führen Sie den Rollout trotz der Dringlichkeit unbedingt in kontrollierten Wellen durch. Bei über 400 Schwachstellen und dem entsprechend großen Umfang an Codeänderungen ist das Risiko von Kompatibilitätsproblemen erhöht. Testen Sie die Updates zuerst auf einer repräsentativen Gruppe von Testgeräten, bevor Sie sie in der Fläche verteilen. Die Priorisierung nach Kritikalität und die schnelle Verteilung dürfen nicht zu Lasten der Betriebsstabilität gehen.</p>



<p class="wp-block-paragraph">Verifizieren Sie zuletzt den tatsächlichen Update-Status. Verlassen Sie sich nicht allein auf die Standardanzeige von Windows Update, sondern nutzen Sie professionelle Asset- und Compliance-Werkzeuge, um sicherzustellen, dass die KB-Stände auf allen Systemen lückenlos aktiv sind. Gerade bei den serverseitigen Lücken zählt jeder ungepatchte Host.</p>



<h2 class="wp-block-heading">Neuerungen abseits der Sicherheit</h2>



<p class="wp-block-paragraph">Neben den reinen Sicherheitsfixes bringt das August-Update auch die Funktionsneuerungen des optionalen Juli-Vorschauupdates in die Fläche und erreicht mit dem Pflichtupdate nun alle Nutzer. Die sichtbarste Änderung betrifft den Datei-Explorer: Dateigrößen werden endlich nicht mehr ausschließlich in Kilobyte angezeigt, sondern je nach Umfang auch in Megabyte und Gigabyte. Zusätzlich lassen sich Ordner jetzt per mittlerer Maustaste direkt als neuer Tab im selben Fenster öffnen, und auch die Dateivorschau wurde überarbeitet.</p>



<p class="wp-block-paragraph">Darüber hinaus verbessert Microsoft die Windows-Suche, die nun auch bei unklaren oder fehlerhaften Eingaben treffsicherer arbeitet und erstmals Dateinamen mit nur zwei Zeichen unterstützt. Windows Hello Enhanced Sign-in Security (ESS) unterstützt ab sofort kompatible externe Fingerabdruckleser, für Umgebungen mit biometrischer Anmeldung eine praktische Erweiterung. Und die Sprachsteuerung Voice Access erhält mit „Voice Isolation&#8220; eine Funktion, die Hintergrundgeräusche und fremde Stimmen herausfiltert, um Sprachbefehle zuverlässiger zu erkennen. Wie immer bündeln die Updates zudem neue Secure-Boot-Zertifikate, deren Verteilung sich über die kommenden Monate erstreckt.</p>



<h2 class="wp-block-heading">Exchange Server: ein separates Sicherheitsupdate</h2>



<p class="wp-block-paragraph">Für Exchange Server liefert Microsoft am August-Patchday wie üblich ein eigenständiges Sicherheitsupdate aus, das unabhängig von den kumulativen Windows-Updates eingespielt werden muss. Das August-SU schließt sieben Schwachstellen in Exchange Server, von denen Microsoft genau eine als kritisch einstuft: die bereits erwähnte Rechteausweitung CVE-2026-62911 (CVSS 8,0). Aktiv ausgenutzt wird nach aktuellem Stand keine der sieben Lücken.</p>



<p class="wp-block-paragraph">Bereitgestellt werden die Updates für Exchange Server 2016, Exchange Server 2019 sowie die Exchange Server Subscription Edition (SE). Exchange Online ist bereits geschützt. Hier besteht kein Handlungsbedarf, abgesehen von der Aktualisierung vorhandener On-Premises-Server und der Workstations mit den Exchange-Verwaltungstools. Wichtig für Bestandsumgebungen: Für Exchange 2016 und 2019 gibt es die Updates ausschließlich über das kostenpflichtige ESU-Programm (Phase 2). Wer dort keine Lizenz gebucht hat, erhält das August-SU nicht und verbleibt sicherheitstechnisch auf dem Stand von Juli 2025, ein weiterer deutlicher Fingerzeig, den Umstieg auf Exchange Server SE einzuplanen.</p>



<p class="wp-block-paragraph">Für das August-Update selbst sind bislang keine Probleme bekannt. Bestehen bleibt allerdings ein bereits mit dem Juni-SU eingeführtes Verhalten: In Hybrid-Umgebungen können nach dessen Installation sogenannte Wrapper-Nachrichten in Shared Mailboxes auftauchen; Microsoft führt dies weiterhin als bekanntes Problem. Wer eine Hybrid-Konfiguration betreibt, sollte nach der Installation ein Auge darauf haben. Wie bei jedem Exchange-SU gilt außerdem: Das Update über eine administrative Eingabeaufforderung installieren, um unvollständige Installationen durch fehlende Berechtigungen zu vermeiden.</p>



<p class="wp-block-paragraph">Wer mehrere Exchange-Server betreibt, sollte den Patchday ohnehin zum Anlass nehmen, den Exchange Health Checker laufen zu lassen. Das Skript zeigt neben dem Patchstand auch gleich, ob noch manuelle Schritte offen sind. Seit dem Juli-2026-Update prüft es zusätzlich, ob die längst abgekündigten Sicherheitsgruppen Exchange Domain Servers und Exchange Enterprise Servers noch im Active Directory existieren. Beide stammen aus Zeiten von Exchange 2000/2003, werden seit Exchange 2007 nicht mehr verwendet und liegen in über Jahre gewachsenen Umgebungen häufig noch in der OU „Users&#8220;. Das ist ausdrücklich kein reines Aufräumthema: Die Gruppen besitzen im Active Directory teils weitreichende Berechtigungen wie Write All Properties, ListChildren oder vereinzelt WriteDacl auf OUs und Domänenobjekten, deutlich mehr, als die aktuellen Exchange-Sicherheitsgruppen benötigen. Solange sie existieren, sind sie ein lohnendes Angriffsziel: Wer ihre Mitgliedschaft manipulieren kann, erbt diese Altrechte gleich mit. Microsoft empfiehlt daher, die Gruppen zu entfernen, und zwar selbst dann, wenn der letzte On-Premises-Exchange bereits abgebaut wurde.</p>



<h2 class="wp-block-heading">Update-Pakete für Windows-Clients und -Server</h2>



<p class="wp-block-paragraph">Die folgende Übersicht fasst die kumulativen Updates dieses Patchdays für die noch unterstützten Windows-Versionen zusammen. Alle Pakete sind kumulativ und enthalten sämtliche Sicherheitsfixes bis zum Patchday.</p>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th>Produkt</th><th>KB-Nummer</th><th>Hinweis</th></tr></thead><tbody><tr><td>Windows 11 24H2 / 25H2</td><td>KB5121003</td><td>OS-Builds 26100.9165 / 26200.9165</td></tr><tr><td>Windows 11 26H1</td><td>KB5121000</td><td>Windows-11-Version für aktuelle Arm-Plattformen</td></tr><tr><td>Windows 11 23H2</td><td>KB5120240</td><td>nur noch Enterprise / Education</td></tr><tr><td>Windows 10 21H2 / 22H2</td><td>KB5120249</td><td>Enterprise LTSC bzw. nur mit ESU-Lizenz</td></tr><tr><td>Windows 10 Enterprise 2019 LTSC</td><td>KB5120238</td><td>(auch Windows Server 2019)</td></tr><tr><td>Windows 10 2016 LTSC</td><td>KB5120418</td><td>(auch Windows Server 2016)</td></tr><tr><td>Windows Server 2025</td><td>KB5120233</td><td></td></tr><tr><td>Windows Server 2022</td><td>KB5120242</td><td></td></tr><tr><td>Windows Server 2019</td><td>KB5120238</td><td></td></tr><tr><td>Windows Server 2016</td><td>KB5120418</td><td></td></tr></tbody></table></figure>



<p class="wp-block-paragraph">Zu beachten: Windows 10 22H2 ist seit Oktober 2025 aus dem regulären Support gefallen; Sicherheitsupdates gibt es nur noch im Rahmen des ESU-Programms. Für Windows Server 2012/R2 ist ebenfalls eine ESU-Lizenz erforderlich, und Windows Server 23H2 hat den Support im Mai 2026 verlassen.</p>



<h3 class="wp-block-heading">Ausgewählte kritische Sicherheitsupdates vom Patch Tuesday im August 2026</h3>



<p class="wp-block-paragraph">Die folgende Tabelle listet eine Auswahl der wichtigsten kritischen Schwachstellen dieses Monats. Die vollständige Liste aller rund 400 behobenen CVEs finden Sie im <a href="https://msrc.microsoft.com/update-guide/">Microsoft Security Update Guide</a> sowie in der Gesamtübersicht bei <a href="https://www.bleepingcomputer.com/news/microsoft/microsoft-august-2026-patch-tuesday-fixes-400-flaws-3-zero-days/">BleepingComputer</a>.</p>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th>Tag</th><th>CVE ID</th><th>CVE Title</th><th>Severity</th></tr></thead><tbody><tr><td>Windows Ancillary Function Driver for WinSock</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-68820">CVE-2026-68820</a></td><td>AFD for WinSock Elevation of Privilege Vulnerability (Zero-Day, aktiv ausgenutzt)</td><td>Important</td></tr><tr><td>Windows User Profile Service</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62832">CVE-2026-62832</a></td><td>Windows User Profile Service Elevation of Privilege Vulnerability (Zero-Day, „LegacyHive&#8220;)</td><td>Important</td></tr><tr><td>Windows Container Isolation FS Filter Driver</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-72971">CVE-2026-72971</a></td><td>Container Isolation FS Filter Driver (unionfs.sys) Tampering Vulnerability (Zero-Day)</td><td>Important</td></tr><tr><td>Windows DNS</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62878">CVE-2026-62878</a></td><td>Windows DNS Server Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Windows DNS</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62817">CVE-2026-62817</a></td><td>Windows DNS Server Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Windows DNS</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62820">CVE-2026-62820</a></td><td>Windows DNS Server Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Windows DNS</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65789">CVE-2026-65789</a></td><td>Windows DNS Server Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Windows Deployment Services</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62893">CVE-2026-62893</a></td><td>Windows Deployment Services TFTP Server Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Windows DHCP Server</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62823">CVE-2026-62823</a></td><td>Windows DHCP Server Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft QUIC</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62815">CVE-2026-62815</a></td><td>Microsoft QUIC Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Windows iSCSI Target Service</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65791">CVE-2026-65791</a></td><td>Windows iSCSI Target Service Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Active Directory Certificate Services (AD CS)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62818">CVE-2026-62818</a></td><td>Windows AD CS Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Reliable Multicast Transport Driver (RMCAST)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62816">CVE-2026-62816</a></td><td>Windows RMCAST Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Windows GDI+</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62822">CVE-2026-62822</a></td><td>Windows GDI+ Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Windows GDI+</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62890">CVE-2026-62890</a></td><td>Windows GDI+ Elevation of Privilege Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Windows Key Guard</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-66799">CVE-2026-66799</a></td><td>Windows Key Guard Elevation of Privilege Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Azure Attestation / Device Health Attestation</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-71331">CVE-2026-71331</a></td><td>Windows Device Health Attestation (DHA) Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Azure Attestation / Device Health Attestation</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-66802">CVE-2026-66802</a></td><td>Windows Device Health Attestation (DHA) Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Exchange Server</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62911">CVE-2026-62911</a></td><td>Microsoft Exchange Server Elevation of Privilege Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Office SharePoint</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65665">CVE-2026-65665</a></td><td>Microsoft SharePoint Server Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Office SharePoint</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62827">CVE-2026-62827</a></td><td>Microsoft SharePoint Server Elevation of Privilege Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Office</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-63519">CVE-2026-63519</a></td><td>Microsoft Office Graphics Component Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Office</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-63513">CVE-2026-63513</a></td><td>Microsoft Office Graphics Component Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Office Word</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-64907">CVE-2026-64907</a></td><td>Microsoft Office Word Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Office Word</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-63518">CVE-2026-63518</a></td><td>Microsoft Office Word Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Office Excel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-68794">CVE-2026-68794</a></td><td>Microsoft Excel Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Teams</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62918">CVE-2026-62918</a></td><td>Microsoft Teams Spoofing Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft High Performance Computing (HPC) Pack</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-59124">CVE-2026-59124</a></td><td>Microsoft HPC Pack Remote Code Execution Vulnerability (CVSS 9,8, „wichtig&#8220;)</td><td>Important</td></tr></tbody></table></figure>



<p class="wp-block-paragraph"><em>Hinweis: Diese Tabelle stellt eine kuratierte Auswahl dar und erhebt keinen Anspruch auf Vollständigkeit. Maßgeblich ist stets der offizielle Microsoft Security Update Guide.</em></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Der ultimative Guide: Exchange Server Mai 2026 Hotfix &#038; die Graph-Migration</title>
		<link>https://blog.grams-it.com/2026/05/10/der-ultimative-guide-exchange-server-mai-2026-hotfix-die-graph-migration/</link>
		
		<dc:creator><![CDATA[]]></dc:creator>
		<pubDate>Sun, 10 May 2026 05:11:08 +0000</pubDate>
				<category><![CDATA[Exchange Server]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Patch]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Sicherheitslücke]]></category>
		<category><![CDATA[EWS Deprecation]]></category>
		<category><![CDATA[Exchange Server 2016]]></category>
		<category><![CDATA[Exchange Server SE]]></category>
		<category><![CDATA[Exchange Server Update Schlagwörter: Exchange Server 2019]]></category>
		<category><![CDATA[Hybrid Coexistence]]></category>
		<category><![CDATA[IT-Security]]></category>
		<category><![CDATA[Microsoft Graph API]]></category>
		<category><![CDATA[Patch Management]]></category>
		<category><![CDATA[Sicherheitsupdate]]></category>
		<guid isPermaLink="false">https://blog.grams-it.com/?p=1845</guid>

					<description><![CDATA[<p><img width="400" height="400" src="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Windows Update" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png 400w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-150x150.png 150w" sizes="(max-width: 400px) 100vw, 400px" /></p>Exchange Server Update Mai 2026: Warum Sie jetzt handeln müssen E-Mail-Server sind das Rückgrat fast jeder Firma. Aber genau deshalb sind sie auch das Lieblingsziel von Angreifern. Wenn Microsoft am Patchday ein neues Exchange Server Update veröffentlicht, ist das für IT-Admins oft der Startschuss für eine Nachtschicht. Im Mai 2026 geht es aber um mehr [&#8230;]]]></description>
										<content:encoded><![CDATA[<p><img width="400" height="400" src="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Windows Update" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png 400w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-150x150.png 150w" sizes="(max-width: 400px) 100vw, 400px" /></p>
<h1 class="wp-block-heading">Exchange Server Update Mai 2026: Warum Sie jetzt handeln müssen</h1>



<p class="wp-block-paragraph">E-Mail-Server sind das Rückgrat fast jeder Firma. Aber genau deshalb sind sie auch das Lieblingsziel von Angreifern. Wenn Microsoft am Patchday ein neues <strong>Exchange Server Update</strong> veröffentlicht, ist das für IT-Admins oft der Startschuss für eine Nachtschicht. Im Mai 2026 geht es aber um mehr als nur das Schließen einer Sicherheitslücke. Es ist der Beginn einer architektonischen Zeitenwende für alle, die Exchange betreiben – egal ob in der Cloud oder im eigenen Keller.</p>



<p class="wp-block-paragraph">Ich weiß, dass Updates oft Stress bedeuten. Man hat Angst, dass nach dem Neustart die Dienste nicht hochfahren oder die Datenbanken streiken. Aber die Alternative – ein gehacktes System oder eine kaputte Hybrid-Anbindung – ist weitaus schlimmer. In diesem Artikel schauen wir uns an, was im aktuellen Hotfix steckt, warum das Ende von EWS (Exchange Web Services) Ihre Planung dominieren wird und was das alles für reine On-Prem-Umgebungen bedeutet.</p>



<h2 class="wp-block-heading">Was ist neu im Exchange Server Update vom Mai 2026?</h2>



<p class="wp-block-paragraph">Das aktuelle Update ist ein sogenanntes Hotfix Update (HU). Im Gegensatz zu den großen Cumulative Updates (CU) konzentriert sich ein HU gezielt auf zwei Bereiche: Sicherheitskorrekturen und die Vorbereitung auf die Zukunft der Cloud-Konnektivität.</p>



<h3 class="wp-block-heading">1. Die Sicherheitslücke (EoP)</h3>



<p class="wp-block-paragraph">Im Fokus steht die Behebung einer „Elevation of Privilege“ (EoP) Schwachstelle. Angreifer könnten diese Lücke nutzen, um sich höhere Rechte auf Ihrem Server zu verschaffen. Wenn jemand erst einmal Admin-Rechte auf dem Exchange hat, gehört ihm praktisch das gesamte Active Directory. Das Update schließt diese Lücke und sorgt dafür, dass Ihr System wieder den aktuellen Sicherheitsstandards entspricht.</p>



<h3 class="wp-block-heading">2. Der Wechsel zu Microsoft Graph (Der &#8222;Gamechanger&#8220;)</h3>



<p class="wp-block-paragraph">Das ist der Punkt, der viele Hybrid-Admins kalt erwischen könnte. Das Mai 2026 Update enthält die Funktionalität, um die sogenannte „Rich Coexistence“ (Frei/Gebucht-Zeiten, MailTips, Profilbilder) von EWS auf die REST-basierte Microsoft Graph API umzustellen. Microsoft schaltet EWS in der Cloud bald ab. Wer jetzt nicht handelt, wird im April 2027 feststellen, dass die Zusammenarbeit zwischen lokalem Server und Cloud plötzlich nicht mehr funktioniert.</p>



<h2 class="wp-block-heading">Entwarnung für &#8222;Pure On-Prem&#8220;: Was, wenn ich keine Cloud nutze?</h2>



<p class="wp-block-paragraph">Ich höre oft von Admins: „Wir nutzen kein Entra ID, kein M365 und kein Azure. Was geht mich diese Graph-Migration an?“</p>



<p class="wp-block-paragraph">Die kurze Antwort: <strong>Technisch gesehen betrifft Sie die Graph-Migration für &#8222;Rich Coexistence&#8220; nicht.</strong></p>



<p class="wp-block-paragraph">Wenn Ihr Exchange Server eine Insel ist, die nur interne Postfächer bedient und keine Verbindung zu Exchange Online hält, müssen Sie keinen PowerShell-Befehl für Graph absetzen. Microsoft Graph ist eine Cloud-API. Ohne Cloud-Anbindung gibt es für Ihren Server nichts, wohin er &#8222;graphen&#8220; könnte.</p>



<p class="wp-block-paragraph"><strong>Aber (und das ist ein großes Aber):</strong></p>



<ul class="wp-block-list">
<li><strong>Die Sicherheitslücke bleibt:</strong> Die EoP-Schwachstelle ist für jeden Exchange Server gefährlich, der im Netz hängt. Der Patch ist für Sie also genauso überlebenswichtig wie für Hybrid-Kunden.</li>



<li><strong>Support-Ende von 2016/2019:</strong> Auch ohne Cloud-Pläne müssen Sie sich mit der <strong>Exchange Server Subscription Edition (SE)</strong> beschäftigen. Exchange 2016 und 2019 nähern sich dem Ende ihres Lebenszyklus. Wer weiterhin Sicherheitsupdates erhalten möchte, kommt um den Wechsel auf die SE-Version nicht herum.</li>



<li><strong>Interne Applikationen:</strong> Viele Ihrer internen Tools (Backup, Archivierung, CRM) nutzen EWS lokal auf Ihrem Server. Das bleibt vorerst erhalten. Microsoft schaltet EWS <em>in der Cloud</em> ab, nicht die lokale Schnittstelle auf Ihrem eigenen Server. Dennoch ist es ratsam, bei künftigen Software-Anschaffungen auf moderne Schnittstellen zu achten.</li>
</ul>



<h2 class="wp-block-heading">Die bittere Pille: Exchange 2016 und 2019 bleiben außen vor</h2>



<p class="wp-block-paragraph">Hier wird es politisch und technisch ungemütlich. Microsoft hat zwar Patches für die alten Versionen veröffentlicht:</p>



<ul class="wp-block-list">
<li><strong>Exchange Server 2019</strong> (CU14 und CU15)</li>



<li><strong>Exchange Server 2016</strong> (CU23)</li>
</ul>



<p class="wp-block-paragraph"><strong>Aber Vorsicht:</strong> Diese Versionen erhalten lediglich die Sicherheits-Fixes. Die neue Graph-Unterstützung für Hybrid-Szenarien gibt es <strong>nur</strong> für die <strong>Exchange Server Subscription Edition (SE)</strong>.</p>



<p class="wp-block-paragraph">Das bedeutet im Klartext: Wenn Sie doch irgendwann eine Hybrid-Anbindung planen oder bereits nutzen, haben Sie mit den alten Versionen ein Verfallsdatum. Spätestens im April 2027 schaltet Microsoft EWS in Exchange Online ab. Ein Upgrade auf Exchange SE ist also für die meisten Firmen eine zwingende Voraussetzung.</p>



<h2 class="wp-block-heading">Warum das Hotfix Update so wichtig für Ihre Sicherheit ist</h2>



<p class="wp-block-paragraph">Manche Admins denken: „Wir haben eine Firewall und nutzen MFA, uns passiert schon nichts.“ Das ist leider ein gefährlicher Irrtum. Sicherheitslücken wie die aktuelle EoP-Vulnerability greifen oft an Stellen an, an denen klassische Schutzwälle bereits überwunden wurden oder gar nicht greifen.</p>



<p class="wp-block-paragraph">Ein <strong>Sicherheitsupdate</strong> ist Ihre letzte Verteidigungslinie. Ohne diesen Patch bleibt die Tür für versierte Hacker einen Spalt weit offen. In der Vergangenheit haben wir gesehen, wie schnell Exploit-Code nach der Veröffentlichung von Updates im Netz landet. Zeit ist hier also der entscheidende Faktor.</p>



<h3 class="wp-block-heading">Die Gefahr von Privilege Escalation</h3>



<p class="wp-block-paragraph">Bei einer Rechteausweitung muss der Angreifer nicht einmal Ihr Passwort kennen. Er nutzt einen Fehler im Code des Servers aus, um von einem normalen Benutzerkonto auf die Ebene des System-Admins aufzusteigen. Das ist so, als würde ein Gast in einem Hotel plötzlich den Generalschlüssel für alle Zimmer erhalten. Das aktuelle Mai-Update nimmt den Angreifern diesen Schlüssel wieder weg.</p>



<h2 class="wp-block-heading">Deep Dive: Die Migration zu Microsoft Graph API (Hybrid-Fokus)</h2>



<p class="wp-block-paragraph">Wenn Sie bereits auf Exchange SE migriert sind und Hybrid nutzen, ist das Mai-Update Ihr Startschuss für die „Stage 2“.</p>



<h3 class="wp-block-heading">Was ist &#8222;Rich Coexistence&#8220;?</h3>



<p class="wp-block-paragraph">Vielleicht fragen Sie sich: „Brauche ich das überhaupt?“ Wenn Ihre Nutzer im Outlook sehen wollen, ob ein Kollege in der Cloud gerade in einem Meeting ist (Free/Busy), oder wenn sie beim Tippen einer Mail gewarnt werden wollen, dass der Empfänger im Urlaub ist (MailTips), dann nutzen Sie Rich Coexistence. Bisher lief das alles über EWS.</p>



<h3 class="wp-block-heading">Die Deadline im Nacken</h3>



<ul class="wp-block-list">
<li><strong>Oktober 2026:</strong> Ab diesem Zeitpunkt wird EWS in vielen Tenants bereits eingeschränkt.</li>



<li><strong>April 2027:</strong> EWS wird in Exchange Online endgültig abgeschaltet.</li>
</ul>



<p class="wp-block-paragraph">Wer bis dahin seine hybride Konfiguration nicht auf die neue „dedicated Exchange hybrid app“ und die Graph-Berechtigungen umgestellt hat, wird mit Ticket-Anfragen von verärgerten Nutzern überhäuft werden.</p>



<h2 class="wp-block-heading">Vorbereitung: So machen Sie Ihren Server bereit für das Patching</h2>



<p class="wp-block-paragraph">Bevor Sie auf „Installieren“ klicken, ist eine gute Vorbereitung die halbe Miete. Ich habe schon zu viele Server gesehen, die nach einem abgebrochenen Update im „Limbus“ hingen. Das lässt sich fast immer durch einfache Schritte vermeiden.</p>



<p class="wp-block-paragraph">Prüfen Sie zuerst Ihren aktuellen Patch-Stand. Der <strong>Exchange HealthChecker</strong> ist hier Ihr bester Freund. Dieses Skript zeigt Ihnen sofort, ob Ihr Server die nötigen Voraussetzungen erfüllt.</p>



<h3 class="wp-block-heading">Checkliste vor der Installation:</h3>



<ul class="wp-block-list">
<li><strong>Vollständiges Backup:</strong> Erstellen Sie ein Backup der virtuellen Maschine (Snapshot) und der Datenbanken.</li>



<li><strong>Speicherplatz prüfen:</strong> Stellen Sie sicher, dass auf dem Systemlaufwerk mindestens 10 GB freier Platz sind.</li>



<li><strong>Admin-Rechte:</strong> Sie müssen die Installation mit erhöhten Rechten ausführen.</li>



<li><strong>Wartungsfenster:</strong> Informieren Sie die Nutzer. Exchange-Updates dauern oft länger als geplant.</li>
</ul>



<h2 class="wp-block-heading">Schritt-für-Schritt-Anleitung: Installation des Exchange Hotfixes</h2>



<p class="wp-block-paragraph">Es gibt zwei Wege, das Update einzuspielen. Entweder nutzen Sie Windows Update oder Sie laden das Paket manuell als .msp-Datei herunter. Ich persönlich bevorzuge den manuellen Weg, da man hier mehr Kontrolle über den Prozess hat.</p>



<h3 class="wp-block-heading">Installation via Windows Update</h3>



<p class="wp-block-paragraph">Falls Ihr Server so konfiguriert ist, finden Sie das Update unter „Optionale Updates“ oder direkt in der Liste der wichtigen Sicherheitsupdates. Der Vorteil: Windows kümmert sich um den Neustart der Dienste. Der Nachteil: Man sieht bei Fehlern oft nur kryptische Codes.</p>



<h3 class="wp-block-heading">Manueller Download und Installation</h3>



<ol class="wp-block-list">
<li>Laden Sie das Paket (KB5081755 für Exchange SE) von der offiziellen Microsoft-Seite herunter.</li>



<li>Öffnen Sie die Eingabeaufforderung (CMD) unbedingt als Administrator.</li>



<li>Navigieren Sie zum Pfad der Datei und führen Sie sie aus: <code>msiexec /p ExchangeSE-KB5081755-x64-en.msp</code>.</li>



<li>Folgen Sie den Anweisungen und lassen Sie das System danach neu starten.</li>
</ol>



<p class="wp-block-paragraph"><strong>Wichtig:</strong> Klicken Sie niemals einfach doppelt auf die Datei im Explorer. Das führt oft dazu, dass die Installation zwar durchläuft, aber wichtige Registrierungsschlüssel nicht gesetzt werden, weil die nötigen Rechte fehlen.</p>



<h2 class="wp-block-heading">Nach der Installation: Graph API aktivieren (Nur für Hybrid-Szenarien)</h2>



<p class="wp-block-paragraph">Wenn das Update installiert ist, ist der Server zwar sicher, aber die Hybrid-Konnektivität nutzt standardmäßig immer noch EWS. <strong>Rein lokale Umgebungen ignorieren diesen Schritt bitte.</strong> Alle anderen müssen aktiv werden.</p>



<h3 class="wp-block-heading">Der PowerShell-Befehl</h3>



<p class="wp-block-paragraph">Nachdem Sie sichergestellt haben, dass Sie die dedizierte Hybrid-App in Entra ID konfiguriert haben, müssen Sie die Funktion auf dem lokalen Server freischalten. Nutzen Sie dazu die Exchange Management Shell (EMS) mit Administratorrechten:</p>



<pre class="wp-block-code"><code>New-SettingOverride -Name "EnableGraphHybridCoexistence" -Component "CloudService" -Section "HybridConfiguration" -Parameters @("Enabled=true") -Reason "Migration from EWS to Graph"
</code></pre>



<p class="wp-block-paragraph">Nachdem Sie diesen Befehl ausgeführt haben, müssen Sie den <strong>Microsoft Exchange Active Directory Topology</strong> Dienst neu starten. Danach beginnt Ihr Server, für Anfragen an die Cloud die moderne Graph-Schnittstelle zu nutzen.</p>



<h2 class="wp-block-heading">Häufige Probleme und wie Sie sie lösen</h2>



<p class="wp-block-paragraph">Es läuft nicht immer alles glatt. Eines der häufigsten Probleme nach einem <strong>Exchange Server Update</strong> ist, dass die Exchange-Dienste auf „Deaktiviert“ stehen bleiben. Das passiert oft, wenn die Installation vorzeitig abgebrochen wird oder ein Fehler auftritt.</p>



<p class="wp-block-paragraph">Keine Panik. Schauen Sie in die Diensteverwaltung (services.msc). Wenn die Dienste auf „Disabled“ stehen, setzen Sie sie manuell auf „Automatisch“ und starten Sie sie. Prüfen Sie danach im Event Viewer unter „Anwendung“ nach Fehlern mit der Quelle „MSExchange Common“.</p>



<h3 class="wp-block-heading">Wenn das Update abbricht</h3>



<p class="wp-block-paragraph">Sollte die Installation mit einem Fehler abbrechen, löschen Sie die temporären Dateien im Ordner <code>C:\Windows\Temp</code>. Starten Sie den Server neu und versuchen Sie es erneut. Oft blockiert ein Virenscanner den Zugriff auf bestimmte Dateien. Ein Blick in das Setup-Log unter <code>C:\ExchangeSetupLogs\ServiceUpdate</code> gibt meist den entscheidenden Hinweis.</p>



<h2 class="wp-block-heading">Nach dem Update: Kontrolle ist besser als Vertrauen</h2>



<p class="wp-block-paragraph">Nutzen Sie erneut das <strong>Exchange HealthChecker</strong> Skript. Es zeigt Ihnen die neue Versionsnummer an und bestätigt, dass die Sicherheitslücke geschlossen ist. Für Exchange SE Kunden zeigt es auch an, ob die Graph-Migration erfolgreich eingeleitet wurde. Erst wenn hier alles grün ist, sollten Sie den Snapshot der VM löschen.</p>



<h3 class="wp-block-heading">Warum der HealthChecker unverzichtbar ist</h3>



<p class="wp-block-paragraph">Dieses Tool prüft nicht nur die Version, sondern auch, ob die nötigen Konfigurationen (wie Extended Protection) korrekt gesetzt sind. Ohne dieses Tool tappen Sie im Dunkeln.</p>



<h2 class="wp-block-heading">Die Rolle von Extended Protection beim Exchange Patching</h2>



<p class="wp-block-paragraph">Extended Protection verhindert Man-in-the-Middle-Angriffe, indem es die Authentifizierung stärker an den TLS-Kanal bindet. Das aktuelle Update vom Mai 2026 setzt voraus, dass Ihre Konfiguration sauber ist. Der HealthChecker warnt Sie, falls hier Handlungsbedarf besteht. Denken Sie daran: Sicherheit ist kein Ziel, sondern ein fortlaufender Prozess.</p>



<h2 class="wp-block-heading">Fazit: Sicherheit ist ein Dauerlauf, kein Sprint</h2>



<p class="wp-block-paragraph">Das <strong>Exchange Server Update</strong> vom Mai 2026 ist weit mehr als eine lästige Wartungsaufgabe. Für reine On-Premise-Umgebungen ist es vor allem ein Pflichttermin für die Sicherheit. Für Hybrid-Admins ist es der lebensnotwendige Rettungsring vor dem EWS-Ende.</p>



<p class="wp-block-paragraph">Warten Sie nicht bis zum Wochenende oder bis zum April 2027. Planen Sie das Update für die nächsten Tage ein. Ein sicherer und zukunftsfähiger Mailserver ist die beste Visitenkarte für eine IT-Abteilung, die ihre Infrastruktur im Griff hat.</p>



<p class="wp-block-paragraph"><strong>Meine Empfehlung:</strong> Installieren Sie das Hotfix sofort wegen der Sicherheitslücke. Auch wenn Sie keine Cloud nutzen: Prüfen Sie Ihren Upgrade-Pfad zu Exchange SE, um langfristig im Support-Rahmen zu bleiben. Viel Erfolg beim Patching!</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>2025-10 Patchday</title>
		<link>https://blog.grams-it.com/2025/10/15/2025-10-patchday/</link>
		
		<dc:creator><![CDATA[]]></dc:creator>
		<pubDate>Wed, 15 Oct 2025 06:08:53 +0000</pubDate>
				<category><![CDATA[Betriebssystem]]></category>
		<category><![CDATA[Exchange Server]]></category>
		<category><![CDATA[IT]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Microsoft Windows]]></category>
		<category><![CDATA[Microsoft Windows 11]]></category>
		<category><![CDATA[Microsoft Windows Server 2019]]></category>
		<category><![CDATA[Microsoft Windows Server 2025]]></category>
		<category><![CDATA[Patch]]></category>
		<category><![CDATA[Patchday]]></category>
		<category><![CDATA[Sicherheitslücke]]></category>
		<category><![CDATA[Betroffene Produkte Microsoft]]></category>
		<category><![CDATA[CVE-Nummern]]></category>
		<category><![CDATA[Exchange Server End of Support]]></category>
		<category><![CDATA[Kritische Sicherheitslücken]]></category>
		<category><![CDATA[Microsoft Patchday Oktober 2025]]></category>
		<category><![CDATA[Patch Management]]></category>
		<category><![CDATA[Sicherheitsupdates]]></category>
		<category><![CDATA[Windows 10 Support-Ende]]></category>
		<category><![CDATA[Zero-Day-Schwachstellen]]></category>
		<guid isPermaLink="false">https://blog.grams-it.com/?p=717</guid>

					<description><![CDATA[<p><img width="400" height="400" src="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Windows Update" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png 400w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-150x150.png 150w" sizes="(max-width: 400px) 100vw, 400px" /></p>Der Patchday ist der kritischste Tag im Monat für jede IT-Abteilung. Doch der Microsoft Patchday Oktober 2025 stellt eine besondere Herausforderung dar. Er markiert nicht nur das Ende des Supports für zentrale Produkte wie Windows 10 und Exchange Server 2016/2019, sondern bringt auch eine alarmierend hohe Anzahl an dringend zu schließenden Sicherheitslücken mit sich. Dieser [&#8230;]]]></description>
										<content:encoded><![CDATA[<p><img width="400" height="400" src="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Windows Update" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png 400w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-150x150.png 150w" sizes="(max-width: 400px) 100vw, 400px" /></p>
<p class="wp-block-paragraph">Der <strong>Patchday</strong> ist der kritischste Tag im Monat für jede IT-Abteilung. Doch der <strong>Microsoft Patchday Oktober 2025</strong> stellt eine besondere Herausforderung dar. Er markiert nicht nur das Ende des Supports für zentrale Produkte wie <strong>Windows 10</strong> und <strong>Exchange Server 2016/2019</strong>, sondern bringt auch eine alarmierend hohe Anzahl an dringend zu schließenden Sicherheitslücken mit sich.</p>



<p class="wp-block-paragraph">Dieser Artikel liefert Ihnen als IT-Verantwortlichen oder Sicherheitsspezialisten die vollständige, tiefgehende Analyse aller veröffentlichten <strong>Sicherheitsupdates</strong>. Wir schlüsseln die Bedrohungen auf, nennen die kritischsten <strong>Zero-Day-Schwachstellen</strong> und geben Ihnen eine klare Handlungsanweisung, um Ihre Infrastruktur schnellstmöglich zu härten.</p>



<p class="wp-block-paragraph">Lesen Sie jetzt, welche <strong>kritische Sicherheitslücken</strong> Sie sofort priorisieren müssen und wie Sie die bevorstehenden End-of-Support-Meilensteine sicher managen.</p>



<h2 class="wp-block-heading">Die Zahlen der Bedrohung: 6 Zero-Days und 172 Schwachstellen</h2>



<p class="wp-block-paragraph">Der Umfang der Korrekturen in diesem Monat unterstreicht die Notwendigkeit eines robusten <strong>Patch Management</strong>. Insgesamt adressiert Microsoft 172 Schwachstellen. Diese hohe Zahl ist besorgniserregend und erfordert eine präzise Priorisierung der Updates.</p>



<p class="wp-block-paragraph">Die Anzahl der Fehler in jeder Schwachstellenkategorie ist unten aufgeführt:</p>



<p class="wp-block-paragraph">80 Schwachstellen durch Erhöhung der Berechtigung (Elevation of Privilege)<br>11 Anfälligkeiten für die Umgehung von Sicherheitsfunktionen<br>31 Schwachstellen durch Remotecode-Ausführung<br>28 Schwachstellen in Bezug auf die Offenlegung von Informationen<br>11 Denial-of-Service-Schwachstellen<br>10 Spoofing-Schwachstellen</p>



<h3 class="wp-block-heading">Aufschlüsselung der Schweregrade</h3>



<p class="wp-block-paragraph">Um den Überblick zu behalten, ist es entscheidend, die Lücken nach ihrem Schweregrad zu klassifizieren.</p>



<ul class="wp-block-list">
<li><strong>Kritisch (Critical):</strong> Mehrere Schwachstellen wurden als <em>Kritisch</em> eingestuft. Dies bedeutet, dass sie ohne Benutzerinteraktion oder mit minimalen Berechtigungen zur vollständigen Kompromittierung des Systems führen können, oft durch Remote Code Execution (RCE).</li>



<li><strong>Wichtig (Important):</strong> Der Großteil der <strong>CVE-Nummern</strong> fällt in diese Kategorie. Diese Lücken können zu erhöhten Privilegien, Denial of Service (DoS) oder Informationslecks führen.</li>



<li><strong>Niedrig/Mittel:</strong> Diese sind ebenfalls zu beheben, stellen aber keine unmittelbare, akute Bedrohung dar.</li>
</ul>



<h3 class="wp-block-heading">Top-Priorität: Die 6 Zero-Day-Schwachstellen</h3>



<p class="wp-block-paragraph">Das größte Risiko geht von den Schwachstellen aus, die bereits aktiv von Angreifern ausgenutzt werden – den sogenannten <strong>Zero-Day-Schwachstellen</strong>. Der Oktober-<strong>Patchday</strong> beseitigt sechs solcher Lücken. Dies ist ein extrem hoher Wert und signalisiert eine erhöhte Angriffsaktivität, die sofortige Reaktion erfordert.</p>



<p class="wp-block-paragraph"><strong>Was sind Zero-Days?</strong> Zero-Day-Lücken sind Fehler in der Software, die der Hersteller (Microsoft) gerade erst kennt oder für die noch kein Patch existiert, die aber <em>bereits</em> in freier Wildbahn für Angriffe genutzt werden. Die sofortige Installation der <strong>Sicherheitsupdates</strong> hat hier absolute Priorität.</p>



<h3 class="wp-block-heading" id="cve-2025-59230-sicherheitslücke-durch-rechteausweitung-im-windows-remote-access-connection-manager">CVE-2025-59230: Sicherheitslücke durch Rechteausweitung im Windows Remote Access Connection Manager</h3>



<p class="wp-block-paragraph">Die erste Zero-Day-Sicherheitslücke ist eine Schwachstelle im Windows Remote Access Connection Manager (RACMAN)-Dienst, der VPN- und Fernzugriffsverbindungen verwaltet. Durch unsachgemäße Zugriffskontrollen (CWE-284) kann ein authentifizierter Benutzer mit geringen Berechtigungen seine Rechte auf SYSTEM ausweiten.</p>



<p class="wp-block-paragraph">Das Problem scheint darauf zurückzuführen zu sein, dass der RACMAN-Dienst Befehle von Benutzern mit geringeren Berechtigungen validiert und verarbeitet, ohne die Autorisierung vor der Ausführung privilegierter Vorgänge ordnungsgemäß zu überprüfen.</p>



<p class="wp-block-paragraph"><strong>Wichtige Kennzahlen</strong></p>



<ul class="wp-block-list">
<li>Angriffsvektor: Lokal (AV:L)</li>



<li>Komplexität des Angriffs: Gering (AC:L)</li>



<li>Erforderliche Berechtigungen: Gering (PR:L)</li>



<li>Basisbewertung: 7,8 (Hoch)</li>



<li>Zeitliche Bewertung: 7,2 (hoch)</li>
</ul>



<p class="wp-block-paragraph"><strong>Ausnutzungsstatus</strong></p>



<ul class="wp-block-list">
<li>In freier Wildbahn: Ja, eine Ausnutzung wurde festgestellt.</li>



<li>Proof of Concept: Es gibt einen funktionsfähigen Exploit, der jedoch möglicherweise nicht öffentlich verfügbar ist.</li>
</ul>



<p class="wp-block-paragraph"><strong>Betroffene Systeme</strong></p>



<ul class="wp-block-list">
<li>Windows 10- und Windows 11-Workstations</li>



<li>Windows Server 2016, 2019 und 2022</li>
</ul>



<p class="wp-block-paragraph"><strong>Warum dies gefährlich ist</strong></p>



<p class="wp-block-paragraph">1. SYSTEM-Berechtigungen gewähren die vollständige Kontrolle über das kompromittierte System.</p>



<p class="wp-block-paragraph">2. Die Schwachstelle kann in Angriffsketten genutzt werden, um:</p>



<ul class="wp-block-list">
<li>Berechtigungen nach dem ersten Zugriff durch Phishing oder andere Eintrittsvektoren zu eskalieren</li>



<li>Nach anderen Exploits Persistenz herzustellen</li>



<li>Die Benutzerkontensteuerung (UAC) zu umgehen (UAC)</li>



<li>Unterstützung komplexerer Angriffe auf Domänencontroller in Kombination mit lateraler Bewegung</li>
</ul>



<p class="wp-block-paragraph">3. Die geringe Komplexität der Ausnutzung macht sie für Angreifer mit mittleren Fähigkeiten zugänglich.</p>



<p class="wp-block-paragraph"><strong>Risikofaktoren für Unternehmen</strong>
Viele Unternehmen sind weiterhin gefährdet, da Remotezugriffsdienste weit verbreitet sind und Windows nach wie vor die Unternehmensumgebungen dominiert. Die aktive Ausnutzung erhöht die Dringlichkeit, schnell Patches zu installieren. In großen Umgebungen oder solchen mit langsameren Patch-Zyklen kann die Gefährdung auch nach der Veröffentlichung von Korrekturen bestehen bleiben.</p>



<p class="wp-block-paragraph">Was diesen Zero-Day-Exploit für Angreifer besonders attraktiv macht, ist seine Zuverlässigkeit und das hochwertige Ergebnis – konsistenter Zugriff auf SYSTEM-Ebene ohne komplexe Voraussetzungen.</p>



<h3 class="wp-block-heading" id="cve-2025-24990-windows-agere-modemtreiber--sicherheitslücke-durch-rechteausweitung">CVE-2025-24990: Windows Agere Modemtreiber – Sicherheitslücke durch Rechteausweitung</h3>



<p class="wp-block-paragraph">Ein weiterer Zero-Day-Exploit betrifft den Agere-Modemtreiber (ltmdm64.sys), der standardmäßig mit Windows-Betriebssystemen ausgeliefert wird. Die Schwachstelle ist eine nicht vertrauenswürdige Pointer-Dereferenzierung (CWE-822), die auftritt, wenn der Treiber die vom Benutzer bereitgestellten Zeiger nicht ordnungsgemäß validiert, bevor er sie im Kernel-Modus dereferenziert. Dieser Fehler ermöglicht es Angreifern, Speicherstrukturen mit Kernel-Rechten zu manipulieren.</p>



<p class="wp-block-paragraph">Das Problem ist besonders besorgniserregend, da es in einem Legacy-Hardware-Support-Code vorhanden ist, der standardmäßig auf Windows-Systemen installiert ist, selbst wenn die zugehörige Hardware nicht vorhanden ist oder nicht verwendet wird.</p>



<p class="wp-block-paragraph"><strong>Wichtige Kennzahlen</strong></p>



<ul class="wp-block-list">
<li>Angriffsvektor: Lokal (AV:L)</li>



<li>Komplexität des Angriffs: Gering (AC:L)</li>



<li>Erforderliche Berechtigungen: Gering (PR:L)</li>



<li>Basisbewertung: 7,8 (Hoch)</li>



<li>Zeitliche Bewertung: 7,2 (Hoch)</li>
</ul>



<p class="wp-block-paragraph"><strong>Ausnutzungsstatus</strong></p>



<ul class="wp-block-list">
<li>In freier Wildbahn: Ja, aktive Ausnutzung festgestellt</li>



<li>Proof of Concept: Es existiert ein funktionierender Exploit</li>



<li>Öffentliche Bekanntgabe: Keine vor dem Sicherheitsbulletin</li>
</ul>



<p class="wp-block-paragraph"><strong>Betroffene Systeme</strong></p>



<ul class="wp-block-list">
<li>Alle unterstützten Windows-Desktop- und Server-Versionen</li>



<li>Systeme mit oder ohne Agere-Modem-Hardware</li>
</ul>



<p class="wp-block-paragraph"><strong>Warum dies gefährlich ist</strong></p>



<p class="wp-block-paragraph">1. Da die Schwachstelle im Kernel-Modus auftritt, können Angreifer die höchsten Berechtigungen erlangen, was Folgendes ermöglicht:</p>



<ul class="wp-block-list">
<li>Vollständige Kompromittierung des Systems</li>



<li>Zugriff auf geschützte Systemressourcen</li>



<li>Deaktivierung von Sicherheitskontrollen</li>



<li>Installation von persistenten Backdoors</li>
</ul>



<p class="wp-block-paragraph">2. In fortgeschrittenen Angriffsketten könnte sie genutzt werden, um:</p>



<ul class="wp-block-list">
<li>Anwendungs-Sandboxes zu umgehen</li>



<li>Nach der ersten Kompromittierung Persistenz aufrechtzuerhalten</li>



<li>Zusätzliche Malware mit Systemrechten zu installieren</li>



<li>Sich lateral innerhalb von Unternehmensnetzwerken zu bewegen</li>



<li>Sicherheits-Tools auf dem betroffenen System zu manipulieren</li>
</ul>



<p class="wp-block-paragraph">3. Das Risiko wird verstärkt, weil:</p>



<ul class="wp-block-list">
<li>Die Ausnutzung nicht von der tatsächlichen Hardware abhängt</li>



<li>Microsoft sich dafür entschieden hat, den anfälligen Treiber vollständig zu entfernen, anstatt ihn zu patchen</li>



<li>Die Ausnutzung wenig komplex ist</li>
</ul>



<p class="wp-block-paragraph"><strong>Auswirkungen auf Unternehmen</strong>
Das potenzielle Risiko ist groß, da der anfällige Treiber standardmäßig in den meisten Windows-Installationen vorhanden ist. Unternehmen mit älteren Systemen, die auf Agere-Modemhardware angewiesen sind, stehen vor einer zusätzlichen Herausforderung, da die Hardware nach dem kumulativen Update im Oktober nicht mehr funktionieren wird.</p>



<p class="wp-block-paragraph">Aktive Ausnutzung bestätigt, dass Angreifer diesen Zero-Day bereits nutzen. Die Entscheidung von Microsoft, den Treiber zu entfernen, anstatt ihn zu patchen, deutet darauf hin, dass der Fehler tief in seinem Design verwurzelt ist und nicht behoben werden kann, ohne die Funktionalität zu beeinträchtigen. Dies erhöht sowohl die Sicherheits- als auch die Betriebsrisiken für betroffene Umgebungen.</p>



<h3 class="wp-block-heading" id="cve-2025-24052-windows-agere-modemtreiber--sicherheitslücke-durch-rechteausweitung">CVE-2025-24052: Windows Agere Modemtreiber – Sicherheitslücke durch Rechteausweitung</h3>



<p class="wp-block-paragraph">Dieser Zero-Day betrifft den Agere-Modemtreiber (ltmdm64.sys), der standardmäßig mit Windows ausgeliefert wird. Es handelt sich um einen stapelbasierten Pufferüberlauf (CWE-121), der durch eine unsachgemäße Validierung der Eingabepuffergrößen vor dem Kopieren von Daten in einen Stapelpuffer mit fester Größe verursacht wird. Die daraus resultierende Speicherbeschädigung kann zur Ausführung von Code auf Kernel-Ebene und zur Ausweitung von Berechtigungen führen.</p>



<p class="wp-block-paragraph">Der Fehler befindet sich in einem veralteten Treibercode, der auch dann auf modernen Systemen installiert bleibt, wenn die entsprechende Hardware nicht vorhanden ist. Dadurch erhöht sich das Risiko für viele Geräte.</p>



<p class="wp-block-paragraph"><strong>Wichtige Kennzahlen</strong></p>



<ul class="wp-block-list">
<li>Angriffsvektor: Lokal (AV:L)</li>



<li>Komplexität des Angriffs: Gering (AC:L)</li>



<li>Erforderliche Berechtigungen: Gering (PR:L)</li>



<li>Basisbewertung: 7,8 (Hoch)</li>



<li>Zeitliche Bewertung: 7,0 (hoch)</li>
</ul>



<p class="wp-block-paragraph"><strong>Ausnutzungsstatus</strong></p>



<ul class="wp-block-list">
<li>In freier Wildbahn: Keine bestätigte Ausnutzung festgestellt</li>



<li>Proof of Concept: Es gibt einen PoC, der jedoch möglicherweise noch nicht vollständig einsatzbereit ist</li>



<li>Öffentliche Bekanntgabe: Ja, die Schwachstelle wurde öffentlich bekannt gegeben</li>
</ul>



<p class="wp-block-paragraph"><strong>Betroffene Systeme</strong></p>



<ul class="wp-block-list">
<li>Alle unterstützten Windows-Desktop-Versionen (Windows 10, Windows 11)</li>



<li>Alle unterstützten Windows Server-Versionen</li>



<li>Systeme mit oder ohne physische Agere-Modem-Hardware</li>
</ul>



<p class="wp-block-paragraph"><strong>Warum dies schwerwiegend ist</strong></p>



<ol class="wp-block-list">
<li>Als Kernel-Mode-Fehler kann eine erfolgreiche Ausnutzung die Ausführung von beliebigem Code auf der höchsten Privilegienebene ermöglichen, wodurch das gesamte System kompromittiert und dauerhaft beeinträchtigt werden kann.</li>



<li>In komplexen Angriffsketten kann dies für die Eskalation von Privilegien nach der Kompromittierung, das Entkommen aus der Sandbox, laterale Bewegungen und die Untergrabung von Sicherheitstools, die auf Kernel-Komponenten basieren, genutzt werden.</li>



<li>Der stapelbasierte Überlauf kann die Ausführung von Shellcode, die Beschädigung von Kernel-Datenstrukturen und die Kontrolle des Programmablaufs ermöglichen.</li>
</ol>



<p class="wp-block-paragraph"><strong>Auswirkungen auf den Betrieb</strong>
Microsoft hat den Treiber entfernt, anstatt ihn zu patchen, wodurch die Schwachstelle beseitigt wird, aber Kompatibilitätsprobleme für Unternehmen entstehen, die weiterhin auf Agere-Modem-Hardware angewiesen sind. Die Einschätzung von Microsoft, dass eine Ausnutzung „sehr wahrscheinlich“ ist, sowie die öffentliche Bekanntgabe und ein verfügbarer PoC bedeuten, dass das Zeitfenster für die Ausnutzung der Schwachstelle immer kleiner wird, auch wenn bisher keine aktive Ausnutzung bestätigt wurde.</p>



<h3 class="wp-block-heading" id="cve-2025-0033-amd-rmp-beschädigung-während-der-snp-initialisierung">CVE-2025-0033: AMD RMP-Beschädigung während der SNP-Initialisierung</h3>



<p class="wp-block-paragraph">Eine weitere Zero-Day-Sicherheitslücke, die am Tag vor dem Patch Tuesday bekannt wurde, ist eine kritische Schwachstelle in AMD EPYC-Prozessoren, die die Secure Encrypted Virtualization – Secure Nested Paging (SEV-SNP)-Technologie implementieren. Der Fehler resultiert aus einer Race Condition während der Initialisierung der Reverse Map Table (RMP), einer wichtigen SEV-SNP-Struktur, die die Eigentumsverhältnisse und Berechtigungen von physischen Speicherseiten verfolgt.</p>



<p class="wp-block-paragraph">Während des SNP-Initialisierungsprozesses gibt es ein Zeitfenster, in dem RMP-Einträge konfiguriert, aber noch nicht gesperrt sind. Ein privilegierter Angreifer könnte diese Lücke ausnutzen, um RMP-Einträge zu ändern, wodurch ein kompromittierter Hypervisor möglicherweise die Sicherheitsattribute von Speicherseiten ändern könnte, die vertraulichen virtuellen Maschinen (VMs) zugewiesen sind, wodurch die Sicherheitsgarantien von SEV-SNP untergraben würden.</p>



<p class="wp-block-paragraph"><strong>Wichtige Kennzahlen</strong></p>



<ul class="wp-block-list">
<li>Angriffsvektor: Lokal (AV:L)</li>



<li>Komplexität des Angriffs: Gering (AC:L)</li>



<li>Erforderliche Privilegien: Hoch (PR:H)</li>



<li>Basisbewertung: 8,2 (Hoch)</li>



<li>Zeitliche Bewertung: 7,1 (Hoch)</li>
</ul>



<p class="wp-block-paragraph"><strong>Ausnutzungsstatus</strong></p>



<ul class="wp-block-list">
<li>In freier Wildbahn: Keine bekannte Ausnutzung</li>



<li>Proof of Concept: Kein öffentlicher Exploit verfügbar (Reife des Exploit-Codes: Unbewiesen)</li>



<li>Öffentliche Bekanntgabe: Ja, bekannt gegeben von AMD am 13. Oktober 2025</li>
</ul>



<p class="wp-block-paragraph"><strong>Betroffene Systeme</strong></p>



<ul class="wp-block-list">
<li>AMD EPYC-Prozessoren mit SEV-SNP-Fähigkeit</li>



<li>Virtualisierungsumgebungen, die AMD SEV-SNP für vertrauliche Datenverarbeitung verwenden</li>



<li>Cloud-Plattformen, die AMD-basierte vertrauliche Datenverarbeitungsdienste anbieten</li>



<li>Lokale Private Clouds, auf denen SEV-SNP-fähige Hardware ausgeführt wird</li>
</ul>



<p class="wp-block-paragraph"><strong>Warum dies wichtig ist</strong></p>



<p class="wp-block-paragraph">1. Die Schwachstelle untergräbt die zentralen Sicherheitsgrenzen der vertraulichen Datenverarbeitung, indem sie:</p>



<ul class="wp-block-list">
<li>die hardwaregestützte Isolation zwischen Hypervisor und Gast-VMs aufhebt</li>



<li>die Änderung des geschützten VM-Speichers ermöglicht</li>



<li>möglicherweise die Beglaubigungsmechanismen in SEV-SNP-Umgebungen beeinträchtigt</li>
</ul>



<p class="wp-block-paragraph">2. Bei fortgeschrittenen Angriffen könnte dies Folgendes ermöglichen:</p>



<ul class="wp-block-list">
<li>Umgehung der SEV-SNP-Verschlüsselung und Isolationsschutzmaßnahmen</li>



<li>Manipulation von Speicherinhalten in vertraulichen VMs</li>



<li>Einschleusen von bösartigem Code in geschützte Workloads</li>



<li>Erleichterung von Seitenkanalangriffen</li>
</ul>



<p class="wp-block-paragraph">3. Dies könnte auch mit folgenden Faktoren kombiniert werden:</p>



<ul class="wp-block-list">
<li>Schwachstellen bei der Eskalation von Hypervisor-Rechten</li>



<li>Andere Schwachstellen von AMD-Prozessoren</li>



<li>Supply-Chain-Angriffe auf vertrauliche Computing-Infrastrukturen</li>
</ul>



<p class="wp-block-paragraph"><strong>Auswirkungen und Risiken</strong>
Nur eine kleine Anzahl von Organisationen betreibt SEV-SNP-fähige Systeme, in der Regel große Cloud-Anbieter, Regierungsbehörden, Finanzinstitute und Gesundheitsorganisationen, die mit hochsensiblen Daten umgehen. Die Ausnutzung dieser Schwachstelle ist aufgrund der erforderlichen Zugriffsrechte auf Hypervisor-Ebene und der erforderlichen tiefgreifenden technischen Kenntnisse über SEV-SNP begrenzt.</p>



<p class="wp-block-paragraph">Große Cloud-Anbieter wie Microsoft Azure mindern dieses Risiko durch strenge administrative Kontrollen, mehrschichtige Abwehrmaßnahmen und kontinuierliche Integritätsüberwachung. Die Schwachstelle ist zwar schwerwiegend, eine praktische Ausnutzung ist jedoch für die meisten Umgebungen unwahrscheinlich. Bei gezielten Angriffen auf hochwertige vertrauliche Computersysteme bleibt sie jedoch ein erhebliches Problem, das eine umgehende Installation von Patches erfordert, sobald Updates verfügbar sind.</p>



<h3 class="wp-block-heading" id="cve-2025-59287-schwachstelle-in-windows-server-update-service-wsus-ermöglicht-remote-code-ausführung">CVE-2025-59287: Schwachstelle in Windows Server Update Service (WSUS) ermöglicht Remote-Code-Ausführung</h3>



<p class="wp-block-paragraph">Dies ist eine kritische Sicherheitslücke in Windows Server Update Services (WSUS), einem Kernbestandteil der Patch-Infrastruktur von Microsoft für Unternehmen. Es handelt sich um ein Problem der Deserialisierung nicht vertrauenswürdiger Daten (CWE-502), das es WSUS ermöglicht, von Angreifern kontrollierte Objekte ohne ausreichende Validierung zu deserialisieren, was zur Remote-Codeausführung im Kontext des WSUS-Dienstes führen kann.</p>



<p class="wp-block-paragraph">Die Ursache scheint ein unsicherer älterer Serialisierungsmechanismus zu sein, der eingehende Netzwerkereignisse verarbeitet. WSUS validiert Objekttypen vor der Deserialisierung nicht, sodass ein Angreifer bösartige serialisierte Objekte bereitstellen kann, die bei der Deserialisierung Code ausführen. Der Dienst wird in der Regel mit SYSTEM-Rechten ausgeführt, sodass bei erfolgreicher Ausnutzung Code mit hohen Rechten ausgeführt werden kann.</p>



<p class="wp-block-paragraph"><strong>Wichtige Kennzahlen</strong></p>



<ul class="wp-block-list">
<li>Angriffsvektor: Netzwerk (AV:N)</li>



<li>Komplexität des Angriffs: Gering (AC:L)</li>



<li>Erforderliche Berechtigungen: Keine (PR:N)</li>



<li>Basisbewertung: 9,8 (kritisch)</li>



<li>Zeitliche Bewertung: 8,5 (hoch)</li>
</ul>



<p class="wp-block-paragraph"><strong>Ausnutzungsstatus</strong></p>



<ul class="wp-block-list">
<li>In freier Wildbahn: Zum Zeitpunkt der Offenlegung sind keine Ausnutzungen bekannt.</li>



<li>Proof of Concept: Kein öffentlicher Exploit verfügbar (Reife des Exploit-Codes: unbewiesen)</li>



<li>Öffentliche Bekanntgabe: Keine öffentliche Bekanntgabe vor Veröffentlichung des Patches</li>
</ul>



<p class="wp-block-paragraph"><strong>Betroffene Systeme</strong></p>



<ul class="wp-block-list">
<li>Windows-Server, auf denen WSUS ausgeführt wird</li>



<li>Systeme, die in Unternehmensumgebungen als WSUS-Server konfiguriert sind</li>



<li>Alle unterstützten Windows Server-Versionen, auf denen die WSUS-Rolle installiert ist</li>



<li>Sowohl dedizierte WSUS-Server als auch Mehrzweckserver, auf denen WSUS ausgeführt wird</li>
</ul>



<p class="wp-block-paragraph"><strong>Warum dies gefährlich ist</strong></p>



<ol class="wp-block-list">
<li>WSUS wird normalerweise mit SYSTEM-Rechten ausgeführt, sodass der Angreifer durch die Ausnutzung die höchsten lokalen Rechte erhält.</li>



<li>WSUS-Server verfügen in der Regel über Netzwerkverbindungen zu vielen Endpunkten und können bei falscher Konfiguration über das Internet zugänglich sein.</li>



<li>Eine erfolgreiche Ausnutzung könnte es einem Angreifer ermöglichen, bösartige Updates auf verwalteten Systemen zu installieren, was zu einer weitreichenden Kompromittierung und dauerhaften Hintertüren führen könnte.</li>



<li>Als Teil einer Angriffskette könnte dies mit anderen Schwachstellen in der Infrastruktur oder Supply-Chain-Techniken kombiniert werden, um die Auswirkungen zu verstärken.</li>
</ol>



<p class="wp-block-paragraph"><strong>Auswirkungen auf Unternehmen</strong></p>



<ul class="wp-block-list">
<li>Viele mittlere bis große Unternehmen verlassen sich bei der Patch-Verwaltung auf WSUS; einigen Schätzungen zufolge liegt die Nutzungsrate in diesen Segmenten bei 70 bis 80 Prozent.</li>



<li>Unternehmen mit mehreren WSUS-Servern oder segmentierten Netzwerken sind einem erhöhten Risiko ausgesetzt.</li>



<li>Kritische Infrastrukturen, Behörden, Finanzinstitute und Einrichtungen des Gesundheitswesens verwenden häufig WSUS, was das Potenzial für schwerwiegende Folgen erhöht.</li>



<li>Die Wiederherstellung nach einer Kompromittierung der Update-Infrastruktur kann die Wiederherstellung des Vertrauens in der gesamten Umgebung und die Wiederherstellung der Update-Pipeline erfordern.</li>
</ul>



<p class="wp-block-paragraph">Die Einschätzung von Microsoft, dass eine Ausnutzung „sehr wahrscheinlich“ ist, sowie der ferngesteuerte, nicht authentifizierte Angriffsvektor und die geringe Komplexität machen dies zu einem Problem mit hoher Priorität für betroffene Unternehmen.</p>



<h2 class="wp-block-heading">Das Ende einer Ära: Windows 10 Support-Ende</h2>



<p class="wp-block-paragraph">Der <strong>Microsoft Patchday Oktober 2025</strong> ist für Millionen von Unternehmen und Privatnutzern ein historischer Meilenstein. Ab diesem Zeitpunkt erhält <strong>Windows 10</strong> keine kostenlosen, regulären <strong>Sicherheitsupdates</strong> mehr.</p>



<h3 class="wp-block-heading">Der allerletzte Patchday für die meisten Nutzer</h3>



<p class="wp-block-paragraph">Mit dem Oktober-Update wird der offizielle Support für Windows 10 für alle nicht berechtigten oder nicht zahlenden Kunden eingestellt. Das bedeutet:</p>



<ol class="wp-block-list">
<li><strong>Keine neuen Sicherheitskorrekturen:</strong> Alle nach diesem Datum entdeckten Schwachstellen, einschließlich neuer Zero-Days, werden nicht mehr kostenlos von Microsoft behoben.</li>



<li><strong>Erhöhtes Risiko:</strong> Geräte, die mit dem Internet verbunden sind und Windows 10 ohne Extended Security Updates (ESU) nutzen, werden schnell zu einfachen Zielen für Cyberkriminelle.</li>



<li><strong>Compliance-Probleme:</strong> Viele regulatorische Standards (wie DSGVO oder HIPAA) erfordern den Betrieb unterstützter Software, was mit dem <strong>Windows 10 Support-Ende</strong> nicht mehr gegeben ist.</li>
</ol>



<h3 class="wp-block-heading">Migration: Optionen und Risiken</h3>



<p class="wp-block-paragraph">Wenn Sie noch Windows 10 in Ihrer Umgebung nutzen, haben Sie nun drei Optionen:</p>



<ul class="wp-block-list">
<li><strong>Option 1: Migration zu Windows 11:</strong> Dies ist der empfohlene Pfad. Nutzen Sie diesen <strong>Patchday</strong> als letzten Anstoß für die Planung und den Rollout von Windows 11.</li>



<li><strong>Option 2: Extended Security Updates (ESU):</strong> Für Organisationen, die nicht rechtzeitig migrieren können, bietet Microsoft kostenpflichtige ESU-Lizenzen an. Diese stellen <strong>Sicherheitsupdates</strong> für einen begrenzten Zeitraum bereit, sind aber keine langfristige Lösung.</li>



<li><strong>Option 3: Risiko akzeptieren (nicht empfohlen):</strong> Das Gerät wird im Grunde zu einer &#8222;Zeitbombe&#8220; in Ihrem Netzwerk. Dies sollte unter allen Umständen vermieden werden.</li>
</ul>



<h2 class="wp-block-heading">Abschied von Exchange: End of Support für 2016 und 2019</h2>



<p class="wp-block-paragraph">Parallel zum <strong>Windows 10 Support-Ende</strong> erreichen auch Microsoft <strong>Exchange Server 2016 und 2019</strong> das Ende ihres Mainstream-Supports. Während es für Exchange 2016 und 2019 Übergangsfristen für den Extended Support geben mag, ist die Botschaft klar: Die Migration auf eine aktuellere Version oder in die Cloud (Exchange Online) muss beschleunigt werden.</p>



<h3 class="wp-block-heading">Welche Risiken bestehen jetzt?</h3>



<p class="wp-block-paragraph">Exchange Server sind historisch gesehen die kritischsten, oft angegriffenen On-Premise-Komponenten in Unternehmensnetzwerken.</p>



<ul class="wp-block-list">
<li><strong>Angriffsziel Nummer 1:</strong> Ungesicherte Exchange Server sind die primären Angriffsvektoren für Ransomware und Datenexfiltration.</li>



<li><strong>Keine neuen Features/Fixes:</strong> Nach dem EoS wird es schwieriger, nicht sicherheitsrelevante Probleme zu beheben, und die Plattform veraltet in Bezug auf moderne Sicherheitsstandards.</li>
</ul>



<h3 class="wp-block-heading">Die notwendigen Migrationspfade</h3>



<p class="wp-block-paragraph">Für alle, die noch <strong>Exchange Server End of Support</strong>-Versionen betreiben, ist die einzige sichere Strategie die Migration:</p>



<ol class="wp-block-list">
<li><strong>Empfohlen: Wechsel zu Exchange Online (Microsoft 365):</strong> Dies bietet die höchste Sicherheit und Verfügbarkeit, da Microsoft das <strong>Patch Management</strong> übernimmt.</li>



<li><strong>On-Premise Upgrade auf Exchange 2023/2024:</strong> Halten Sie Ihre Infrastruktur auf dem neuesten Stand. Achten Sie auf die neuesten Systemanforderungen und Architekturänderungen.</li>
</ol>



<h2 class="wp-block-heading">Die Oktober 2025 Patch Tuesday Sicherheitsupdates</h2>



<p class="wp-block-paragraph">Nachfolgend finden Sie die vollständige Liste der behobenen Sicherheitslücken in den Patch Tuesday-Updates vom Oktober 2025.</p>



<figure class="wp-block-table"><table class="has-fixed-layout"><tbody><tr><th>Tag</th><th>CVE ID</th><th>CVE Title</th><th>Severity</th></tr><tr><td>.NET</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55247" rel="noreferrer noopener" target="_blank">CVE-2025-55247</a></td><td>.NET Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>.NET, .NET Framework, Visual Studio</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55248" rel="noreferrer noopener" target="_blank">CVE-2025-55248</a></td><td>.NET, .NET Framework, and Visual Studio Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Active Directory Federation Services</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59258" rel="noreferrer noopener" target="_blank">CVE-2025-59258</a></td><td>Windows Active Directory Federation Services (ADFS) Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Agere Windows Modem Driver</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-24990" rel="noreferrer noopener" target="_blank">CVE-2025-24990</a></td><td>Windows Agere Modem Driver Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Agere Windows Modem Driver</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-24052" rel="noreferrer noopener" target="_blank">CVE-2025-24052</a></td><td>Windows Agere Modem Driver Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>AMD Restricted Memory Page</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-0033" rel="noreferrer noopener" target="_blank">CVE-2025-0033</a></td><td>AMD CVE-2025-0033: RMP Corruption During SNP Initialization</td><td><strong>Critical</strong></td></tr><tr><td>ASP.NET Core</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55315" rel="noreferrer noopener" target="_blank">CVE-2025-55315</a></td><td>ASP.NET Security Feature Bypass Vulnerability</td><td>Important</td></tr><tr><td>Azure Connected Machine Agent</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-47989" rel="noreferrer noopener" target="_blank">CVE-2025-47989</a></td><td>Azure Connected Machine Agent Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Azure Connected Machine Agent</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58724" rel="noreferrer noopener" target="_blank">CVE-2025-58724</a></td><td>Arc Enabled Servers &#8211; Azure Connected Machine Agent Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Azure Entra ID</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59218" rel="noreferrer noopener" target="_blank">CVE-2025-59218</a></td><td>Azure Entra ID Elevation of Privilege Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Azure Entra ID</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59246" rel="noreferrer noopener" target="_blank">CVE-2025-59246</a></td><td>Azure Entra ID Elevation of Privilege Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Azure Local</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55697" rel="noreferrer noopener" target="_blank">CVE-2025-55697</a></td><td>Azure Local Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Azure Monitor</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55321" rel="noreferrer noopener" target="_blank">CVE-2025-55321</a></td><td>Azure Monitor Log Analytics Spoofing Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Azure Monitor Agent</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59285" rel="noreferrer noopener" target="_blank">CVE-2025-59285</a></td><td>Azure Monitor Agent Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Azure Monitor Agent</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59494" rel="noreferrer noopener" target="_blank">CVE-2025-59494</a></td><td>Azure Monitor Agent Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Azure PlayFab</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59247" rel="noreferrer noopener" target="_blank">CVE-2025-59247</a></td><td>Azure PlayFab Elevation of Privilege Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Confidential Azure Container Instances</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59292" rel="noreferrer noopener" target="_blank">CVE-2025-59292</a></td><td>Azure Compute Gallery Elevation of Privilege Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Confidential Azure Container Instances</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59291" rel="noreferrer noopener" target="_blank">CVE-2025-59291</a></td><td>Confidential Azure Container Instances Elevation of Privilege Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Connected Devices Platform Service (Cdpsvc)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59191" rel="noreferrer noopener" target="_blank">CVE-2025-59191</a></td><td>Windows Connected Devices Platform Service Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Connected Devices Platform Service (Cdpsvc)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55326" rel="noreferrer noopener" target="_blank">CVE-2025-55326</a></td><td>Windows Connected Devices Platform Service (Cdpsvc) Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Connected Devices Platform Service (Cdpsvc)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58719" rel="noreferrer noopener" target="_blank">CVE-2025-58719</a></td><td>Windows Connected Devices Platform Service Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Copilot</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59272" rel="noreferrer noopener" target="_blank">CVE-2025-59272</a></td><td>Copilot Spoofing Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Copilot</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59252" rel="noreferrer noopener" target="_blank">CVE-2025-59252</a></td><td>M365 Copilot Spoofing Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Copilot</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59286" rel="noreferrer noopener" target="_blank">CVE-2025-59286</a></td><td>Copilot Spoofing Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Data Sharing Service Client</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59200" rel="noreferrer noopener" target="_blank">CVE-2025-59200</a></td><td>Data Sharing Service Spoofing Vulnerability</td><td>Important</td></tr><tr><td>Games</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59489" rel="noreferrer noopener" target="_blank">CVE-2025-59489</a></td><td>MITRE: CVE-2025-59489 Unity Gaming Engine Editor vulnerability</td><td>Important</td></tr><tr><td>GitHub</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59288" rel="noreferrer noopener" target="_blank">CVE-2025-59288</a></td><td>Playwright Spoofing Vulnerability</td><td>Moderate</td></tr><tr><td>Inbox COM Objects</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58735" rel="noreferrer noopener" target="_blank">CVE-2025-58735</a></td><td>Inbox COM Objects (Global Memory) Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Inbox COM Objects</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58732" rel="noreferrer noopener" target="_blank">CVE-2025-58732</a></td><td>Inbox COM Objects (Global Memory) Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Inbox COM Objects</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59282" rel="noreferrer noopener" target="_blank">CVE-2025-59282</a></td><td>Internet Information Services (IIS) Inbox COM Objects (Global Memory) Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Inbox COM Objects</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58733" rel="noreferrer noopener" target="_blank">CVE-2025-58733</a></td><td>Inbox COM Objects (Global Memory) Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Inbox COM Objects</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58734" rel="noreferrer noopener" target="_blank">CVE-2025-58734</a></td><td>Inbox COM Objects (Global Memory) Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Inbox COM Objects</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58738" rel="noreferrer noopener" target="_blank">CVE-2025-58738</a></td><td>Inbox COM Objects (Global Memory) Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Inbox COM Objects</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58731" rel="noreferrer noopener" target="_blank">CVE-2025-58731</a></td><td>Inbox COM Objects (Global Memory) Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Inbox COM Objects</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58730" rel="noreferrer noopener" target="_blank">CVE-2025-58730</a></td><td>Inbox COM Objects (Global Memory) Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Inbox COM Objects</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58736" rel="noreferrer noopener" target="_blank">CVE-2025-58736</a></td><td>Inbox COM Objects (Global Memory) Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Internet Explorer</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59295" rel="noreferrer noopener" target="_blank">CVE-2025-59295</a></td><td>Windows URL Parsing Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>JDBC Driver for SQL Server</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59250" rel="noreferrer noopener" target="_blank">CVE-2025-59250</a></td><td>JDBC Driver for SQL Server Spoofing Vulnerability</td><td>Important</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39943" rel="noreferrer noopener" target="_blank">CVE-2025-39943</a></td><td>ksmbd: smbdirect: validate data_offset and data_length field of smb_direct_data_transfer</td><td><strong>Critical</strong></td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39946" rel="noreferrer noopener" target="_blank">CVE-2025-39946</a></td><td>tls: make sure to abort the stream if headers are bogus</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39942" rel="noreferrer noopener" target="_blank">CVE-2025-39942</a></td><td>ksmbd: smbdirect: verify remaining_data_length respects max_fragmented_recv_size</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39951" rel="noreferrer noopener" target="_blank">CVE-2025-39951</a></td><td>um: virtio_uml: Fix use-after-free after put_device in probe</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39932" rel="noreferrer noopener" target="_blank">CVE-2025-39932</a></td><td>smb: client: let smbd_destroy() call disable_work_sync(&amp;info-&gt;post_send_credits_work)</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39949" rel="noreferrer noopener" target="_blank">CVE-2025-39949</a></td><td>qed: Don&#8217;t collect too many protection override GRC elements</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39937" rel="noreferrer noopener" target="_blank">CVE-2025-39937</a></td><td>net: rfkill: gpio: Fix crash due to dereferencering uninitialized pointer</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39955" rel="noreferrer noopener" target="_blank">CVE-2025-39955</a></td><td>tcp: Clear tcp_sk(sk)-&gt;fastopen_rsk in tcp_disconnect().</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39895" rel="noreferrer noopener" target="_blank">CVE-2025-39895</a></td><td>sched: Fix sched_numa_find_nth_cpu() if mask offline</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-11413" rel="noreferrer noopener" target="_blank">CVE-2025-11413</a></td><td>GNU Binutils Linker elflink.c elf_link_add_object_symbols out-of-bounds</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-11414" rel="noreferrer noopener" target="_blank">CVE-2025-11414</a></td><td>GNU Binutils Linker elflink.c get_link_hash_entry out-of-bounds</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39938" rel="noreferrer noopener" target="_blank">CVE-2025-39938</a></td><td>ASoC: qcom: q6apm-lpass-dais: Fix NULL pointer dereference if source graph failed</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-11495" rel="noreferrer noopener" target="_blank">CVE-2025-11495</a></td><td>GNU Binutils Linker elf64-x86-64.c elf_x86_64_relocate_section heap-based overflow</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39934" rel="noreferrer noopener" target="_blank">CVE-2025-39934</a></td><td>drm: bridge: anx7625: Fix NULL pointer dereference with early IRQ</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39929" rel="noreferrer noopener" target="_blank">CVE-2025-39929</a></td><td>smb: client: fix smbdirect_recv_io leak in smbd_negotiate() error path</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39945" rel="noreferrer noopener" target="_blank">CVE-2025-39945</a></td><td>cnic: Fix use-after-free bugs in cnic_delete_task</td><td>Important</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39907" rel="noreferrer noopener" target="_blank">CVE-2025-39907</a></td><td>mtd: rawnand: stm32_fmc2: avoid overlapping mappings on ECC buffer</td><td><strong>Critical</strong></td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39913" rel="noreferrer noopener" target="_blank">CVE-2025-39913</a></td><td>tcp_bpf: Call sk_msg_free() when tcp_bpf_send_verdict() fails to allocate psock-&gt;cork.</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39952" rel="noreferrer noopener" target="_blank">CVE-2025-39952</a></td><td>wifi: wilc1000: avoid buffer overflow in WID string configuration</td><td>Important</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39940" rel="noreferrer noopener" target="_blank">CVE-2025-39940</a></td><td>dm-stripe: fix a possible integer overflow</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39953" rel="noreferrer noopener" target="_blank">CVE-2025-39953</a></td><td>cgroup: split cgroup_destroy_wq into 3 workqueues</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-53469" rel="noreferrer noopener" target="_blank">CVE-2023-53469</a></td><td>af_unix: Fix null-ptr-deref in unix_stream_sendpage().</td><td>Important</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39914" rel="noreferrer noopener" target="_blank">CVE-2025-39914</a></td><td>tracing: Silence warning when chunk allocation fails in trace_pid_write</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39905" rel="noreferrer noopener" target="_blank">CVE-2025-39905</a></td><td>net: phylink: add lock for serializing concurrent pl-&gt;phydev writes with resolver</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39920" rel="noreferrer noopener" target="_blank">CVE-2025-39920</a></td><td>pcmcia: Add error handling for add_interval() in do_validate_mem()</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39911" rel="noreferrer noopener" target="_blank">CVE-2025-39911</a></td><td>i40e: fix IRQ freeing in i40e_vsi_request_irq_msix error path</td><td>Low</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39958" rel="noreferrer noopener" target="_blank">CVE-2025-39958</a></td><td>iommu/s390: Make attach succeed when the device was surprise removed</td><td>Low</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-8291" rel="noreferrer noopener" target="_blank">CVE-2025-8291</a></td><td>ZIP64 End of Central Directory (EOCD) Locator record offset not checked</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39957" rel="noreferrer noopener" target="_blank">CVE-2025-39957</a></td><td>wifi: mac80211: increase scan_ies_len for S1G</td><td>Low</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-46818" rel="noreferrer noopener" target="_blank">CVE-2025-46818</a></td><td>Redis: Authenticated users can execute LUA scripts as a different user</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-46817" rel="noreferrer noopener" target="_blank">CVE-2025-46817</a></td><td>Lua library commands may lead to integer overflow and potential RCE</td><td>Important</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-50502" rel="noreferrer noopener" target="_blank">CVE-2022-50502</a></td><td>mm: /proc/pid/smaps_rollup: fix no vma&#8217;s null-deref</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39944" rel="noreferrer noopener" target="_blank">CVE-2025-39944</a></td><td>octeontx2-pf: Fix use-after-free bugs in otx2_sync_tstamp()</td><td>Important</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-11234" rel="noreferrer noopener" target="_blank">CVE-2025-11234</a></td><td>Qemu-kvm: vnc websocket handshake use-after-free</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49844" rel="noreferrer noopener" target="_blank">CVE-2025-49844</a></td><td>Redis Lua Use-After-Free may lead to remote code execution</td><td><strong>Critical</strong></td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-10729" rel="noreferrer noopener" target="_blank">CVE-2025-10729</a></td><td>Use-after-free vulnerability in Qt SVG qsvghandler.cpp allows denial of service via crafted SVG</td><td>Important</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39961" rel="noreferrer noopener" target="_blank">CVE-2025-39961</a></td><td>iommu/amd/pgtbl: Fix possible race while increase page table level</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-61984" rel="noreferrer noopener" target="_blank">CVE-2025-61984</a></td><td>ssh in OpenSSH before 10.1 allows control characters in usernames that originate from certain possibly untrusted sources, potentially leading to code execution when a ProxyCommand is used. The untrusted sources are the command line and %-sequence expansion of a configuration file. (A configuration file that provides a complete literal username is not categorized as an untrusted source.)</td><td>Low</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-46819" rel="noreferrer noopener" target="_blank">CVE-2025-46819</a></td><td>Redis is vulnerable to DoS via specially crafted LUA scripts</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-37727" rel="noreferrer noopener" target="_blank">CVE-2025-37727</a></td><td>Elasticsearch Insertion of sensitive information in log file</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-11412" rel="noreferrer noopener" target="_blank">CVE-2025-11412</a></td><td>GNU Binutils Linker elflink.c bfd_elf_gc_record_vtentry out-of-bounds</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39931" rel="noreferrer noopener" target="_blank">CVE-2025-39931</a></td><td>crypto: af_alg &#8211; Set merge to zero early in af_alg_sendmsg</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39933" rel="noreferrer noopener" target="_blank">CVE-2025-39933</a></td><td>smb: client: let recv_done verify data_offset, data_length and remaining_data_length</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39947" rel="noreferrer noopener" target="_blank">CVE-2025-39947</a></td><td>net/mlx5e: Harden uplink netdev access against device unbind</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-61985" rel="noreferrer noopener" target="_blank">CVE-2025-61985</a></td><td>ssh in OpenSSH before 10.1 allows the &#8218;\0&#8216; character in an ssh:// URI, potentially leading to code execution when a ProxyCommand is used.</td><td>Low</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-10728" rel="noreferrer noopener" target="_blank">CVE-2025-10728</a></td><td>Uncontrolled recursion in Qt SVG module</td><td>Important</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39916" rel="noreferrer noopener" target="_blank">CVE-2025-39916</a></td><td>mm/damon/reclaim: avoid divide-by-zero in damon_reclaim_apply_parameters()</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39902" rel="noreferrer noopener" target="_blank">CVE-2025-39902</a></td><td>mm/slub: avoid accessing metadata when pointer is invalid in object_err()</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39923" rel="noreferrer noopener" target="_blank">CVE-2025-39923</a></td><td>dmaengine: qcom: bam_dma: Fix DT error handling for num-channels/ees</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39898" rel="noreferrer noopener" target="_blank">CVE-2025-39898</a></td><td>e1000e: fix heap overflow in e1000_set_eeprom</td><td><strong>Critical</strong></td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39925" rel="noreferrer noopener" target="_blank">CVE-2025-39925</a></td><td>can: j1939: implement NETDEV_UNREGISTER notification handler</td><td><strong>Critical</strong></td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39891" rel="noreferrer noopener" target="_blank">CVE-2025-39891</a></td><td>wifi: mwifiex: Initialize the chan_stats array to zero</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39927" rel="noreferrer noopener" target="_blank">CVE-2025-39927</a></td><td>ceph: fix race condition validating r_parent before applying state</td><td>Moderate</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39901" rel="noreferrer noopener" target="_blank">CVE-2025-39901</a></td><td>i40e: remove read access to debugfs files</td><td>Important</td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39910" rel="noreferrer noopener" target="_blank">CVE-2025-39910</a></td><td>mm/vmalloc, mm/kasan: respect gfp mask in kasan_populate_vmalloc()</td><td><strong>Critical</strong></td></tr><tr><td>Mariner</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-39909" rel="noreferrer noopener" target="_blank">CVE-2025-39909</a></td><td>mm/damon/lru_sort: avoid divide-by-zero in damon_lru_sort_apply_parameters()</td><td>Moderate</td></tr><tr><td>Microsoft Brokering File System</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-48004" rel="noreferrer noopener" target="_blank">CVE-2025-48004</a></td><td>Microsoft Brokering File System Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Brokering File System</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59189" rel="noreferrer noopener" target="_blank">CVE-2025-59189</a></td><td>Microsoft Brokering File System Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Configuration Manager</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55320" rel="noreferrer noopener" target="_blank">CVE-2025-55320</a></td><td>Configuration Manager Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Configuration Manager</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59213" rel="noreferrer noopener" target="_blank">CVE-2025-59213</a></td><td>Configuration Manager Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Defender for Linux</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59497" rel="noreferrer noopener" target="_blank">CVE-2025-59497</a></td><td>Microsoft Defender for Linux Denial of Service Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Edge (Chromium-based)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-11213" rel="noreferrer noopener" target="_blank">CVE-2025-11213</a></td><td>Chromium: CVE-2025-11213 Inappropriate implementation in Omnibox</td><td>Unknown</td></tr><tr><td>Microsoft Edge (Chromium-based)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-11210" rel="noreferrer noopener" target="_blank">CVE-2025-11210</a></td><td>Chromium: CVE-2025-11210 Side-channel information leakage in Tab</td><td>Unknown</td></tr><tr><td>Microsoft Edge (Chromium-based)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-11460" rel="noreferrer noopener" target="_blank">CVE-2025-11460</a></td><td>Chromium: CVE-2025-11460 Use after free in Storage</td><td>Unknown</td></tr><tr><td>Microsoft Edge (Chromium-based)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-11458" rel="noreferrer noopener" target="_blank">CVE-2025-11458</a></td><td>Chromium: CVE-2025-11458 Heap buffer overflow in Sync</td><td>Unknown</td></tr><tr><td>Microsoft Edge (Chromium-based)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-11215" rel="noreferrer noopener" target="_blank">CVE-2025-11215</a></td><td>Chromium: CVE-2025-11215 Off by one error in V8</td><td>Unknown</td></tr><tr><td>Microsoft Edge (Chromium-based)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-11216" rel="noreferrer noopener" target="_blank">CVE-2025-11216</a></td><td>Chromium: CVE-2025-11216 Inappropriate implementation in Storage</td><td>Unknown</td></tr><tr><td>Microsoft Edge (Chromium-based)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-11208" rel="noreferrer noopener" target="_blank">CVE-2025-11208</a></td><td>Chromium: CVE-2025-11208 Inappropriate implementation in Media</td><td>Unknown</td></tr><tr><td>Microsoft Edge (Chromium-based)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-11212" rel="noreferrer noopener" target="_blank">CVE-2025-11212</a></td><td>Chromium: CVE-2025-11212 Inappropriate implementation in Media</td><td>Unknown</td></tr><tr><td>Microsoft Edge (Chromium-based)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-11211" rel="noreferrer noopener" target="_blank">CVE-2025-11211</a></td><td>Chromium: CVE-2025-11211 Out of bounds read in Media</td><td>Unknown</td></tr><tr><td>Microsoft Edge (Chromium-based)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-11205" rel="noreferrer noopener" target="_blank">CVE-2025-11205</a></td><td>Chromium: CVE-2025-11205 Heap buffer overflow in WebGPU</td><td>Unknown</td></tr><tr><td>Microsoft Edge (Chromium-based)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-11207" rel="noreferrer noopener" target="_blank">CVE-2025-11207</a></td><td>Chromium: CVE-2025-11207 Side-channel information leakage in Storage</td><td>Unknown</td></tr><tr><td>Microsoft Edge (Chromium-based)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-11209" rel="noreferrer noopener" target="_blank">CVE-2025-11209</a></td><td>Chromium: CVE-2025-11209 Inappropriate implementation in Omnibox</td><td>Unknown</td></tr><tr><td>Microsoft Edge (Chromium-based)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-11206" rel="noreferrer noopener" target="_blank">CVE-2025-11206</a></td><td>Chromium: CVE-2025-11206 Heap buffer overflow in Video</td><td>Unknown</td></tr><tr><td>Microsoft Edge (Chromium-based)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-11219" rel="noreferrer noopener" target="_blank">CVE-2025-11219</a></td><td>Chromium: CVE-2025-11219 Use after free in V8</td><td>Unknown</td></tr><tr><td>Microsoft Exchange Server</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59248" rel="noreferrer noopener" target="_blank">CVE-2025-59248</a></td><td>Microsoft Exchange Server Spoofing Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Exchange Server</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59249" rel="noreferrer noopener" target="_blank">CVE-2025-59249</a></td><td>Microsoft Exchange Server Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Exchange Server</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53782" rel="noreferrer noopener" target="_blank">CVE-2025-53782</a></td><td>Microsoft Exchange Server Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Failover Cluster Virtual Driver</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59260" rel="noreferrer noopener" target="_blank">CVE-2025-59260</a></td><td>Microsoft Failover Cluster Virtual Driver Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Graphics Component</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59195" rel="noreferrer noopener" target="_blank">CVE-2025-59195</a></td><td>Microsoft Graphics Component Denial of Service Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Graphics Component</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2016-9535" rel="noreferrer noopener" target="_blank">CVE-2016-9535</a></td><td>MITRE CVE-2016-9535: LibTIFF Heap Buffer Overflow Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Graphics Component</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59261" rel="noreferrer noopener" target="_blank">CVE-2025-59261</a></td><td>Windows Graphics Component Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Graphics Component</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49708" rel="noreferrer noopener" target="_blank">CVE-2025-49708</a></td><td>Microsoft Graphics Component Elevation of Privilege Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Graphics Component</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59205" rel="noreferrer noopener" target="_blank">CVE-2025-59205</a></td><td>Windows Graphics Component Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59229" rel="noreferrer noopener" target="_blank">CVE-2025-59229</a></td><td>Microsoft Office Denial of Service Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59227" rel="noreferrer noopener" target="_blank">CVE-2025-59227</a></td><td>Microsoft Office Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Office</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59234" rel="noreferrer noopener" target="_blank">CVE-2025-59234</a></td><td>Microsoft Office Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Office Excel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59223" rel="noreferrer noopener" target="_blank">CVE-2025-59223</a></td><td>Microsoft Excel Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office Excel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59224" rel="noreferrer noopener" target="_blank">CVE-2025-59224</a></td><td>Microsoft Excel Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office Excel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59225" rel="noreferrer noopener" target="_blank">CVE-2025-59225</a></td><td>Microsoft Excel Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office Excel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59232" rel="noreferrer noopener" target="_blank">CVE-2025-59232</a></td><td>Microsoft Excel Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office Excel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59235" rel="noreferrer noopener" target="_blank">CVE-2025-59235</a></td><td>Microsoft Excel Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office Excel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59233" rel="noreferrer noopener" target="_blank">CVE-2025-59233</a></td><td>Microsoft Excel Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office Excel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59231" rel="noreferrer noopener" target="_blank">CVE-2025-59231</a></td><td>Microsoft Excel Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office Excel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59236" rel="noreferrer noopener" target="_blank">CVE-2025-59236</a></td><td>Microsoft Excel Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Microsoft Office Excel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59243" rel="noreferrer noopener" target="_blank">CVE-2025-59243</a></td><td>Microsoft Excel Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office PowerPoint</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59238" rel="noreferrer noopener" target="_blank">CVE-2025-59238</a></td><td>Microsoft PowerPoint Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office SharePoint</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59237" rel="noreferrer noopener" target="_blank">CVE-2025-59237</a></td><td>Microsoft SharePoint Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office SharePoint</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59228" rel="noreferrer noopener" target="_blank">CVE-2025-59228</a></td><td>Microsoft SharePoint Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office Visio</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59226" rel="noreferrer noopener" target="_blank">CVE-2025-59226</a></td><td>Microsoft Office Visio Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office Word</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59222" rel="noreferrer noopener" target="_blank">CVE-2025-59222</a></td><td>Microsoft Word Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office Word</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59221" rel="noreferrer noopener" target="_blank">CVE-2025-59221</a></td><td>Microsoft Word Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft PowerShell</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-25004" rel="noreferrer noopener" target="_blank">CVE-2025-25004</a></td><td>PowerShell Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Windows</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55701" rel="noreferrer noopener" target="_blank">CVE-2025-55701</a></td><td>Windows Authentication Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Windows Codecs Library</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-54957" rel="noreferrer noopener" target="_blank">CVE-2025-54957</a></td><td>MITRE CVE-2025-54957: Integer overflow in Dolby Digital Plus audio decoder</td><td>Important</td></tr><tr><td>Microsoft Windows Search Component</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59198" rel="noreferrer noopener" target="_blank">CVE-2025-59198</a></td><td>Windows Search Service Denial of Service Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Windows Search Component</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59190" rel="noreferrer noopener" target="_blank">CVE-2025-59190</a></td><td>Windows Search Service Denial of Service Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Windows Search Component</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59253" rel="noreferrer noopener" target="_blank">CVE-2025-59253</a></td><td>Windows Search Service Denial of Service Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Windows Speech</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58715" rel="noreferrer noopener" target="_blank">CVE-2025-58715</a></td><td>Windows Speech Runtime Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Windows Speech</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58716" rel="noreferrer noopener" target="_blank">CVE-2025-58716</a></td><td>Windows Speech Runtime Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Network Connection Status Indicator (NCSI)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59201" rel="noreferrer noopener" target="_blank">CVE-2025-59201</a></td><td>Network Connection Status Indicator (NCSI) Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>NtQueryInformation Token function (ntifs.h)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55696" rel="noreferrer noopener" target="_blank">CVE-2025-55696</a></td><td>NtQueryInformation Token function (ntifs.h) Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Redis Enterprise</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59271" rel="noreferrer noopener" target="_blank">CVE-2025-59271</a></td><td>Redis Enterprise Elevation of Privilege Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Remote Desktop Client</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58718" rel="noreferrer noopener" target="_blank">CVE-2025-58718</a></td><td>Remote Desktop Client Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Software Protection Platform (SPP)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59199" rel="noreferrer noopener" target="_blank">CVE-2025-59199</a></td><td>Software Protection Platform (SPP) Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Storport.sys Driver</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59192" rel="noreferrer noopener" target="_blank">CVE-2025-59192</a></td><td>Storport.sys Driver Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>TCG TPM2.0</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-2884" rel="noreferrer noopener" target="_blank">CVE-2025-2884</a></td><td>Cert CC: CVE-2025-2884 Out-of-Bounds read vulnerability in TCG TPM2.0 reference implementation</td><td>Important</td></tr><tr><td>Virtual Secure Mode</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-48813" rel="noreferrer noopener" target="_blank">CVE-2025-48813</a></td><td>Virtual Secure Mode Spoofing Vulnerability</td><td>Important</td></tr><tr><td>Visual Studio</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55240" rel="noreferrer noopener" target="_blank">CVE-2025-55240</a></td><td>Visual Studio Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Visual Studio</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-54132" rel="noreferrer noopener" target="_blank">CVE-2025-54132</a></td><td>GitHub CVE-2025-54132: Arbitrary Image Fetch in Mermaid Diagram Tool</td><td>Important</td></tr><tr><td>Windows Ancillary Function Driver for WinSock</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58714" rel="noreferrer noopener" target="_blank">CVE-2025-58714</a></td><td>Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Ancillary Function Driver for WinSock</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59242" rel="noreferrer noopener" target="_blank">CVE-2025-59242</a></td><td>Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Authentication Methods</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59277" rel="noreferrer noopener" target="_blank">CVE-2025-59277</a></td><td>Windows Authentication Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Authentication Methods</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59278" rel="noreferrer noopener" target="_blank">CVE-2025-59278</a></td><td>Windows Authentication Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Authentication Methods</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59275" rel="noreferrer noopener" target="_blank">CVE-2025-59275</a></td><td>Windows Authentication Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows BitLocker</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55337" rel="noreferrer noopener" target="_blank">CVE-2025-55337</a></td><td>Windows BitLocker Security Feature Bypass Vulnerability</td><td>Important</td></tr><tr><td>Windows BitLocker</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55332" rel="noreferrer noopener" target="_blank">CVE-2025-55332</a></td><td>Windows BitLocker Security Feature Bypass Vulnerability</td><td>Important</td></tr><tr><td>Windows BitLocker</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55333" rel="noreferrer noopener" target="_blank">CVE-2025-55333</a></td><td>Windows BitLocker Security Feature Bypass Vulnerability</td><td>Important</td></tr><tr><td>Windows BitLocker</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55330" rel="noreferrer noopener" target="_blank">CVE-2025-55330</a></td><td>Windows BitLocker Security Feature Bypass Vulnerability</td><td>Important</td></tr><tr><td>Windows BitLocker</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55338" rel="noreferrer noopener" target="_blank">CVE-2025-55338</a></td><td>Windows BitLocker Security Feature Bypass Vulnerability</td><td>Important</td></tr><tr><td>Windows BitLocker</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55682" rel="noreferrer noopener" target="_blank">CVE-2025-55682</a></td><td>Windows BitLocker Security Feature Bypass Vulnerability</td><td>Important</td></tr><tr><td>Windows Bluetooth Service</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59290" rel="noreferrer noopener" target="_blank">CVE-2025-59290</a></td><td>Windows Bluetooth Service Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Bluetooth Service</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58728" rel="noreferrer noopener" target="_blank">CVE-2025-58728</a></td><td>Windows Bluetooth Service Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Bluetooth Service</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59289" rel="noreferrer noopener" target="_blank">CVE-2025-59289</a></td><td>Windows Bluetooth Service Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Cloud Files Mini Filter Driver</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55680" rel="noreferrer noopener" target="_blank">CVE-2025-55680</a></td><td>Windows Cloud Files Mini Filter Driver Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Cloud Files Mini Filter Driver</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55336" rel="noreferrer noopener" target="_blank">CVE-2025-55336</a></td><td>Windows Cloud Files Mini Filter Driver Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows COM</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58725" rel="noreferrer noopener" target="_blank">CVE-2025-58725</a></td><td>Windows COM+ Event System Service Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Connected Devices Platform Service</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58727" rel="noreferrer noopener" target="_blank">CVE-2025-58727</a></td><td>Windows Connected Devices Platform Service Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Core Shell</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59185" rel="noreferrer noopener" target="_blank">CVE-2025-59185</a></td><td>NTLM Hash Disclosure Spoofing Vulnerability</td><td>Important</td></tr><tr><td>Windows Core Shell</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59244" rel="noreferrer noopener" target="_blank">CVE-2025-59244</a></td><td>NTLM Hash Disclosure Spoofing Vulnerability</td><td>Important</td></tr><tr><td>Windows Cryptographic Services</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58720" rel="noreferrer noopener" target="_blank">CVE-2025-58720</a></td><td>Windows Cryptographic Services Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Device Association Broker service</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50174" rel="noreferrer noopener" target="_blank">CVE-2025-50174</a></td><td>Windows Device Association Broker Service Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Device Association Broker service</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55677" rel="noreferrer noopener" target="_blank">CVE-2025-55677</a></td><td>Windows Device Association Broker Service Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Digital Media</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53150" rel="noreferrer noopener" target="_blank">CVE-2025-53150</a></td><td>Windows Digital Media Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Digital Media</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50175" rel="noreferrer noopener" target="_blank">CVE-2025-50175</a></td><td>Windows Digital Media Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows DirectX</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55678" rel="noreferrer noopener" target="_blank">CVE-2025-55678</a></td><td>DirectX Graphics Kernel Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows DirectX</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55698" rel="noreferrer noopener" target="_blank">CVE-2025-55698</a></td><td>DirectX Graphics Kernel Denial of Service Vulnerability</td><td>Important</td></tr><tr><td>Windows DWM</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58722" rel="noreferrer noopener" target="_blank">CVE-2025-58722</a></td><td>Microsoft DWM Core Library Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows DWM</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55681" rel="noreferrer noopener" target="_blank">CVE-2025-55681</a></td><td>Desktop Windows Manager Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows DWM Core Library</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59255" rel="noreferrer noopener" target="_blank">CVE-2025-59255</a></td><td>Windows DWM Core Library Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows DWM Core Library</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59254" rel="noreferrer noopener" target="_blank">CVE-2025-59254</a></td><td>Microsoft DWM Core Library Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Error Reporting</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55692" rel="noreferrer noopener" target="_blank">CVE-2025-55692</a></td><td>Windows Error Reporting Service Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Error Reporting</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55694" rel="noreferrer noopener" target="_blank">CVE-2025-55694</a></td><td>Windows Error Reporting Service Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows ETL Channel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59197" rel="noreferrer noopener" target="_blank">CVE-2025-59197</a></td><td>Windows ETL Channel Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Failover Cluster</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59188" rel="noreferrer noopener" target="_blank">CVE-2025-59188</a></td><td>Microsoft Failover Cluster Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Failover Cluster</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-47979" rel="noreferrer noopener" target="_blank">CVE-2025-47979</a></td><td>Microsoft Failover Cluster Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows File Explorer</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59214" rel="noreferrer noopener" target="_blank">CVE-2025-59214</a></td><td>Microsoft Windows File Explorer Spoofing Vulnerability</td><td>Important</td></tr><tr><td>Windows File Explorer</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58739" rel="noreferrer noopener" target="_blank">CVE-2025-58739</a></td><td>Microsoft Windows File Explorer Spoofing Vulnerability</td><td>Important</td></tr><tr><td>Windows Health and Optimized Experiences Service</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59241" rel="noreferrer noopener" target="_blank">CVE-2025-59241</a></td><td>Windows Health and Optimized Experiences Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Hello</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53139" rel="noreferrer noopener" target="_blank">CVE-2025-53139</a></td><td>Windows Hello Security Feature Bypass Vulnerability</td><td>Important</td></tr><tr><td>Windows High Availability Services</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59184" rel="noreferrer noopener" target="_blank">CVE-2025-59184</a></td><td>Storage Spaces Direct Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Hyper-V</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55328" rel="noreferrer noopener" target="_blank">CVE-2025-55328</a></td><td>Windows Hyper-V Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Kernel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55679" rel="noreferrer noopener" target="_blank">CVE-2025-55679</a></td><td>Windows Kernel Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Kernel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55683" rel="noreferrer noopener" target="_blank">CVE-2025-55683</a></td><td>Windows Kernel Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Kernel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59207" rel="noreferrer noopener" target="_blank">CVE-2025-59207</a></td><td>Windows Kernel Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Kernel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55334" rel="noreferrer noopener" target="_blank">CVE-2025-55334</a></td><td>Windows Kernel Security Feature Bypass Vulnerability</td><td>Important</td></tr><tr><td>Windows Kernel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59186" rel="noreferrer noopener" target="_blank">CVE-2025-59186</a></td><td>Windows Kernel Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Kernel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55693" rel="noreferrer noopener" target="_blank">CVE-2025-55693</a></td><td>Windows Kernel Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Kernel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59194" rel="noreferrer noopener" target="_blank">CVE-2025-59194</a></td><td>Windows Kernel Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Kernel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59187" rel="noreferrer noopener" target="_blank">CVE-2025-59187</a></td><td>Windows Kernel Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Kernel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50152" rel="noreferrer noopener" target="_blank">CVE-2025-50152</a></td><td>Windows Kernel Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Kernel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55699" rel="noreferrer noopener" target="_blank">CVE-2025-55699</a></td><td>Windows Kernel Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Local Session Manager (LSM)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58729" rel="noreferrer noopener" target="_blank">CVE-2025-58729</a></td><td>Windows Local Session Manager (LSM) Denial of Service Vulnerability</td><td>Important</td></tr><tr><td>Windows Local Session Manager (LSM)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59257" rel="noreferrer noopener" target="_blank">CVE-2025-59257</a></td><td>Windows Local Session Manager (LSM) Denial of Service Vulnerability</td><td>Important</td></tr><tr><td>Windows Local Session Manager (LSM)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59259" rel="noreferrer noopener" target="_blank">CVE-2025-59259</a></td><td>Windows Local Session Manager (LSM) Denial of Service Vulnerability</td><td>Important</td></tr><tr><td>Windows Management Services</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59193" rel="noreferrer noopener" target="_blank">CVE-2025-59193</a></td><td>Windows Management Services Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Management Services</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59204" rel="noreferrer noopener" target="_blank">CVE-2025-59204</a></td><td>Windows Management Services Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows MapUrlToZone</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59208" rel="noreferrer noopener" target="_blank">CVE-2025-59208</a></td><td>Windows MapUrlToZone Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows NDIS</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55339" rel="noreferrer noopener" target="_blank">CVE-2025-55339</a></td><td>Windows Network Driver Interface Specification Driver Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows NTFS</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55335" rel="noreferrer noopener" target="_blank">CVE-2025-55335</a></td><td>Windows NTFS Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows NTLM</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59284" rel="noreferrer noopener" target="_blank">CVE-2025-59284</a></td><td>Windows NTLM Spoofing Vulnerability</td><td>Important</td></tr><tr><td>Windows PrintWorkflowUserSvc</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55331" rel="noreferrer noopener" target="_blank">CVE-2025-55331</a></td><td>Windows PrintWorkflowUserSvc Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows PrintWorkflowUserSvc</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55689" rel="noreferrer noopener" target="_blank">CVE-2025-55689</a></td><td>Windows PrintWorkflowUserSvc Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows PrintWorkflowUserSvc</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55685" rel="noreferrer noopener" target="_blank">CVE-2025-55685</a></td><td>Windows PrintWorkflowUserSvc Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows PrintWorkflowUserSvc</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55686" rel="noreferrer noopener" target="_blank">CVE-2025-55686</a></td><td>Windows PrintWorkflowUserSvc Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows PrintWorkflowUserSvc</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55690" rel="noreferrer noopener" target="_blank">CVE-2025-55690</a></td><td>Windows PrintWorkflowUserSvc Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows PrintWorkflowUserSvc</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55684" rel="noreferrer noopener" target="_blank">CVE-2025-55684</a></td><td>Windows PrintWorkflowUserSvc Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows PrintWorkflowUserSvc</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55688" rel="noreferrer noopener" target="_blank">CVE-2025-55688</a></td><td>Windows PrintWorkflowUserSvc Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows PrintWorkflowUserSvc</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55691" rel="noreferrer noopener" target="_blank">CVE-2025-55691</a></td><td>Windows PrintWorkflowUserSvc Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Push Notification Core</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59209" rel="noreferrer noopener" target="_blank">CVE-2025-59209</a></td><td>Windows Push Notification Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Push Notification Core</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59211" rel="noreferrer noopener" target="_blank">CVE-2025-59211</a></td><td>Windows Push Notification Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Remote Access Connection Manager</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59230" rel="noreferrer noopener" target="_blank">CVE-2025-59230</a></td><td>Windows Remote Access Connection Manager Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Remote Desktop</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58737" rel="noreferrer noopener" target="_blank">CVE-2025-58737</a></td><td>Remote Desktop Protocol Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Windows Remote Desktop Protocol</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55340" rel="noreferrer noopener" target="_blank">CVE-2025-55340</a></td><td>Windows Remote Desktop Protocol Security Feature Bypass</td><td>Important</td></tr><tr><td>Windows Remote Desktop Services</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59202" rel="noreferrer noopener" target="_blank">CVE-2025-59202</a></td><td>Windows Remote Desktop Services Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Remote Procedure Call</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59502" rel="noreferrer noopener" target="_blank">CVE-2025-59502</a></td><td>Remote Procedure Call Denial of Service Vulnerability</td><td>Moderate</td></tr><tr><td>Windows Resilient File System (ReFS)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55687" rel="noreferrer noopener" target="_blank">CVE-2025-55687</a></td><td>Windows Resilient File System (ReFS) Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Resilient File System (ReFS) Deduplication Service</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59210" rel="noreferrer noopener" target="_blank">CVE-2025-59210</a></td><td>Windows Resilient File System (ReFS) Deduplication Service Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Resilient File System (ReFS) Deduplication Service</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59206" rel="noreferrer noopener" target="_blank">CVE-2025-59206</a></td><td>Windows Resilient File System (ReFS) Deduplication Service Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Routing and Remote Access Service (RRAS)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58717" rel="noreferrer noopener" target="_blank">CVE-2025-58717</a></td><td>Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Routing and Remote Access Service (RRAS)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55700" rel="noreferrer noopener" target="_blank">CVE-2025-55700</a></td><td>Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Secure Boot</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-47827" rel="noreferrer noopener" target="_blank">CVE-2025-47827</a></td><td>MITRE CVE-2025-47827: Secure Boot bypass in IGEL OS before 11</td><td>Important</td></tr><tr><td>Windows Server Update Service</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59287" rel="noreferrer noopener" target="_blank">CVE-2025-59287</a></td><td>Windows Server Update Service (WSUS) Remote Code Execution Vulnerability</td><td><strong>Critical</strong></td></tr><tr><td>Windows SMB Client</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59280" rel="noreferrer noopener" target="_blank">CVE-2025-59280</a></td><td>Windows SMB Client Tampering Vulnerability</td><td>Important</td></tr><tr><td>Windows SMB Server</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58726" rel="noreferrer noopener" target="_blank">CVE-2025-58726</a></td><td>Windows SMB Server Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows SSDP Service</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59196" rel="noreferrer noopener" target="_blank">CVE-2025-59196</a></td><td>Windows Simple Search and Discovery Protocol (SSDP) Service Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows StateRepository API</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59203" rel="noreferrer noopener" target="_blank">CVE-2025-59203</a></td><td>Windows State Repository API Server File Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Storage Management Provider</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55325" rel="noreferrer noopener" target="_blank">CVE-2025-55325</a></td><td>Windows Storage Management Provider Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Taskbar Live</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59294" rel="noreferrer noopener" target="_blank">CVE-2025-59294</a></td><td>Windows Taskbar Live Preview Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows USB Video Driver</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55676" rel="noreferrer noopener" target="_blank">CVE-2025-55676</a></td><td>Windows USB Video Class System Driver Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Virtualization-Based Security (VBS) Enclave</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53717" rel="noreferrer noopener" target="_blank">CVE-2025-53717</a></td><td>Windows Virtualization-Based Security (VBS) Enclave Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows WLAN Auto Config Service</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55695" rel="noreferrer noopener" target="_blank">CVE-2025-55695</a></td><td>Windows WLAN AutoConfig Service Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Xbox</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53768" rel="noreferrer noopener" target="_blank">CVE-2025-53768</a></td><td>Xbox IStorageService Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>XBox Gaming Services</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59281" rel="noreferrer noopener" target="_blank">CVE-2025-59281</a></td><td>Xbox Gaming Services Elevation of Privilege Vulnerability</td><td>Important</td></tr></tbody></table></figure>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Verfügbarkeit und Lizenzierung von Exchange Server SE</title>
		<link>https://blog.grams-it.com/2025/04/26/allgemeine-verfuegbarkeit-der-exchange-und-skype-for-business-server-abonnement-editionen/</link>
		
		<dc:creator><![CDATA[]]></dc:creator>
		<pubDate>Sat, 26 Apr 2025 15:49:35 +0000</pubDate>
				<category><![CDATA[Exchange Server]]></category>
		<category><![CDATA[IT]]></category>
		<category><![CDATA[Microsoft]]></category>
		<guid isPermaLink="false">https://blog.grams-it.com/?p=338</guid>

					<description><![CDATA[<p><img width="400" height="400" src="https://blog.grams-it.com/wp-content/uploads/2025/03/Microsoft.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Microsoft" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/03/Microsoft.png 400w, https://blog.grams-it.com/wp-content/uploads/2025/03/Microsoft-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2025/03/Microsoft-150x150.png 150w" sizes="(max-width: 400px) 100vw, 400px" /></p>Quelle: techcommunity.microsoft.com (Englisch) Wie bereits angekündigt, werden die Exchange Server Subscription Edition und die Skype for Business Server Subscription Edition im Juli 2025 allgemein verfügbar sein. Release Release Date Details Koexistenz Exchange Server 2019 CU15 H1 CY 2025 Jetzt veröffentlicht Unser letztes CU für Exchange Server 2019. Code-Parität mit Exchange Server SE RTM (außer für [&#8230;]]]></description>
										<content:encoded><![CDATA[<p><img width="400" height="400" src="https://blog.grams-it.com/wp-content/uploads/2025/03/Microsoft.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Microsoft" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/03/Microsoft.png 400w, https://blog.grams-it.com/wp-content/uploads/2025/03/Microsoft-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2025/03/Microsoft-150x150.png 150w" sizes="(max-width: 400px) 100vw, 400px" /></p>
<p class="wp-block-paragraph">Quelle: <a href="https://techcommunity.microsoft.com/blog/microsoft_365blog/licensing-and-pricing-updates-for-on-premises-server-products-coming-july-2025/4400174">techcommunity.microsoft.com</a> (Englisch)</p>



<p class="wp-block-paragraph">Wie bereits angekündigt, werden die <a href="https://techcommunity.microsoft.com/blog/exchange/upgrading-your-organization-from-current-versions-to-exchange-server-se/4241305">Exchange Server Subscription Edition</a> und die <a href="https://techcommunity.microsoft.com/blog/skype_for_business_blog/skype-for-business-server-roadmap-update/4170884">Skype for Business Server Subscription Edition</a> im Juli 2025 allgemein verfügbar sein.</p>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th><strong>Release</strong></th><th><strong>Release Date</strong></th><th><strong>Details</strong></th><th><strong>Koexistenz</strong></th></tr></thead><tbody><tr><td>Exchange Server 2019 CU15</td><td>H1 CY 2025 <a href="https://techcommunity.microsoft.com/blog/exchange/released-2025-h1-cumulative-update-for-exchange-server/4362055">Jetzt veröffentlicht</a></td><td>Unser letztes CU für Exchange Server 2019. Code-Parität mit Exchange Server SE RTM (außer für alle SUs, die vor Exchange SE RTM veröffentlicht wurden).</td><td>Keine Koexistenz mit Exchange 2013 (Installation durch CU15 Setup blockiert)</td></tr><tr><td><strong>Exchange Server SE RTM</strong></td><td><a href="https://techcommunity.microsoft.com/blog/microsoft_365blog/licensing-and-pricing-updates-for-on-premises-server-products-coming-july-2025/4400174">Juli 2025</a></td><td>Ermöglicht In-Place-Upgrade von Exchange 2019 CU14 oder CU15. Codeparität mit Exchange 2019 CU15 + alle SUs, die seit CU15 veröffentlicht wurden (keine neuen Funktionen oder andere Codeänderungen).</td><td>Keine Koexistenz mit Exchange 2013 (Installation durch RTM Setup blockiert)</td></tr><tr><td>Exchange Server SE CU1</td><td>Ende H2 CY 2025</td><td>Erste Einführung neuer Features in Exchange Server SE.</td><td>Keine Koexistenz mit Exchange 2013, Exchange 2016 oder Exchange 2019 (Installation durch CU1 Setup blockiert)</td></tr></tbody></table></figure>



<p class="wp-block-paragraph"><strong>Um Subskription Edition-Serverprodukte bereitzustellen und zu nutzen, müssen Kunden über aktive Software Assurance (SA) oder Cloud Subscription-Lizenzen für alle Benutzer und Geräte verfügen, die auf sie zugreifen. </strong>Die Veröffentlichung der Subscription Editions für Exchange Server und Skype for Business Server bringt diese Produkte in Übereinstimmung mit SharePoint beim Übergang von einem dreijährigen Versionszyklus zu einem &#8222;versionslosen&#8220; Produkt mit regelmäßigen Updates durch die <a href="https://learn.microsoft.com/en-us/lifecycle/policies/modern">Modern Lifecycle Policy</a>.</p>



<h4 class="wp-block-heading" id="aktualisierte-preise-für-serverprodukte-und--suites">Aktualisierte Preise für Serverprodukte und -suites</h4>



<p class="wp-block-paragraph">Zur Unterstützung der fortlaufenden Wartung und Updates für Microsofts On-Premises-Serverprodukte werden die Preise für alle eigenständigen On-Premises-Serverprodukte (SharePoint Server, Exchange Server und Skype for Business Server) <strong>im Juli dieses Jahres um 10 % erhöht</strong>, parallel zur allgemeinen Verfügbarkeit von Exchange Server Subscription Edition und Skype for Business Subscription Edition. Die Preise für unsere Core CAL Suite und Enterprise CAL Suite, die seit einiger Zeit statisch sind, <strong>werden um 15 % bzw. 20 % angehoben</strong>. Diese Preisänderungen werden am 1. Juli 2025 wirksam.</p>



<p class="wp-block-paragraph">Bitte beachten Sie, dass diese Änderungen ausschließlich für die On-Premises-Versionen dieser Produkte gelten. Es gibt keine Auswirkungen auf die Preise für SharePoint Online, Exchange Online oder Microsoft Teams, die separat oder über eine Microsoft 365-Lizenz erworben werden.</p>



<p class="wp-block-paragraph">Wenn Sie mehr über diese Änderungen erfahren oder den Übergang zur Cloud einleiten möchten, wenden Sie sich noch heute an Ihr Microsoft-Kundenteam oder Ihren Partner.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>April 2025 Exchange Server Hotfix-Updates</title>
		<link>https://blog.grams-it.com/2025/04/25/april-2025-exchange-server-hotfix-updates/</link>
		
		<dc:creator><![CDATA[]]></dc:creator>
		<pubDate>Fri, 25 Apr 2025 15:49:52 +0000</pubDate>
				<category><![CDATA[Exchange Server]]></category>
		<category><![CDATA[IT]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Patch]]></category>
		<category><![CDATA[Patchday]]></category>
		<guid isPermaLink="false">https://blog.grams-it.com/?p=265</guid>

					<description><![CDATA[<p><img width="400" height="400" src="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Windows Update" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png 400w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-150x150.png 150w" sizes="(max-width: 400px) 100vw, 400px" /></p>Quelle: techcommunity.microsoft.com (Englisch) Microsoft hat Hotfix-Updates (HUs) veröffentlicht, die neue Funktionen unterstützen und Probleme in früheren Updates beheben. HUs sind für die folgenden spezifischen Versionen von Exchange Server verfügbar: Die HUs vom April 2025 enthalten keine neuen Exchange Server-Sicherheitsupdates. Wir möchten auf die folgende Funktion dieses Updates hinweisen: Ankündigung der dedizierten Exchange-Hybridanwendung Im Rahmen unserer [&#8230;]]]></description>
										<content:encoded><![CDATA[<p><img width="400" height="400" src="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Windows Update" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png 400w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-150x150.png 150w" sizes="(max-width: 400px) 100vw, 400px" /></p>
<p class="wp-block-paragraph">Quelle: <a href="https://techcommunity.microsoft.com/blog/exchange/exchange-server-security-changes-for-hybrid-deployments/4396833">techcommunity.microsoft.com</a> (Englisch)</p>



<p class="wp-block-paragraph">Microsoft hat Hotfix-Updates (HUs) veröffentlicht, die neue Funktionen unterstützen und Probleme in früheren Updates beheben.</p>



<ul class="wp-block-list">
<li>Exchange Server 2019</li>



<li>Exchange Server 2016</li>
</ul>



<p class="wp-block-paragraph">HUs sind für die folgenden spezifischen Versionen von Exchange Server verfügbar:</p>



<ul class="wp-block-list">
<li>Exchange Server <a href="https://www.microsoft.com/en-us/download/details.aspx?id=108146">2019 CU14</a> und <a href="https://www.microsoft.com/en-us/download/details.aspx?id=108144">2019 CU15</a></li>



<li>Exchange Server 2016 CU23 (aufgrund eines Problems im Download Center ist diese Version vorübergehend nicht verfügbar)</li>
</ul>



<p class="wp-block-paragraph">Die HUs vom April 2025 enthalten <em>keine</em> neuen Exchange Server-Sicherheitsupdates. Wir möchten auf die folgende Funktion dieses Updates hinweisen:</p>



<h2 class="wp-block-heading">Ankündigung der dedizierten Exchange-Hybridanwendung</h2>



<p class="wp-block-paragraph">Im Rahmen unserer <a href="https://www.microsoft.com/en-us/trust-center/security/secure-future-initiative">Secure Future Initiative (SFI)</a> nehmen wir Änderungen vor, um die Sicherheit Ihrer Exchange Hybrid-Konfiguration zu verbessern. Einer der Schritte zur Erreichung dieses Ziels ist die Trennung der Identitäten von Exchange Server und Exchange Online durch die Erstellung einer dedizierten Exchange Hybrid-Anwendung in Microsoft Entra ID. Dies ist Teil unserer allgemeinen Bemühungen, die veraltete Exchange Web Services (EWS)-API aus Exchange Online auslaufen zu lassen und auf die Verwendung von Graph API-Aufrufen mit granularen Graph API-Berechtigungen umzustellen.<br>Um Exchange-Hybridbereitstellungsfunktionen wie Kalender-Freie/Gebucht, MailTips und die Freigabe von Benutzerprofilbildern (wir bezeichnen dies als „Rich Coexistence“) zu aktivieren, verwendet Exchange Server derzeit einen gemeinsamen Dienstprinzipal mit derselben Anwendung wie Exchange Online. Der Name dieser Anwendung lautet „Office 365 Exchange Online“ und sie hat die Anwendungs-ID „00000002-0000-0ff1-ce00-000000000000“. Diese Konfiguration wird beim ersten Ausführen des Hybrid Configuration Wizard (HCW) eingerichtet und dient zur Authentifizierung und Sicherung der Kommunikation zwischen Exchange Server und Exchange Online.</p>



<p class="wp-block-paragraph">Ab der <a href="https://techcommunity.microsoft.com/blog/exchange/released-april-2025-exchange-server-hotfix-updates/4402471">HU-Version vom April 2025</a> beginnt Exchange Server mit der Umstellung auf die Verwendung einer dedizierten Exchange-Hybridanwendung in der Entra-ID Ihres Mandanten. Bis Oktober 2025 müssen alle aktuellen und neuen Exchange Server-Hybridbereitstellungen, die umfangreiche Koexistenzfunktionen erfordern, <strong>auf die Verwendung der dedizierten Exchange-Hybridanwendung umgestellt werden</strong>, da der Exchange Online-Dienst nach diesem Datum die Verwendung von gemeinsam genutzten Dienstprinzipalen nicht mehr zulässt.</p>



<p class="wp-block-paragraph">Administratoren müssen einige Änderungen vornehmen, um die dedizierte Exchange-Hybridanwendung zu aktivieren und zu verwenden. Weitere Informationen finden Sie in der <a href="https://aka.ms/ConfigureExchangeHybridApplication-Docs">Dokumentation</a>.</p>



<p class="wp-block-paragraph">Mit der Veröffentlichung der HUs für April 2025 sind wir bereit, den ersten Schritt dieser Umstellung zu beginnen.</p>



<p class="wp-block-paragraph"><em>Exchange-Hybridkunden, die eine umfassende Koexistenz</em> mit Exchange Online benötigen, müssen zwischen der Veröffentlichung der HUs für April 2025 und Oktober 2025 Maßnahmen ergreifen. Wenn Sie nicht die Schritte zum Aktualisieren auf die dedizierte Exchange-Hybrid-App (vor Oktober 2025) und anschließend zum Aktualisieren auf das Graph-Berechtigungsmodell (vor Oktober 2026) ausführen, werden einige Exchange-Hybridfunktionen nicht mehr funktionieren (Freigabe von Terminen zwischen lokalen und Exchange Online-Benutzern, MailTips, Freigabe von Profilbildern).</p>



<h2 class="wp-block-heading">Bekannte Probleme mit diesem Update</h2>



<ul class="wp-block-list">
<li><a href="https://blog.grams-it.com/2025/04/25/april-2025-exchange-server-hotfix-updates/">Der Edge-Transportdienst reagiert nicht mehr und wird dann neu gestartet</a>, wenn Exchange Server versucht, Nachrichten zu entschlüsseln, die von einer externen Quelle gesendet wurden, die durch Azure Rights Management (Azure RMS) geschützt ist.</li>
</ul>



<h2 class="wp-block-heading">Update-Installation</h2>



<p class="wp-block-paragraph">Die folgenden Update-Pfade sind verfügbar:</p>



<ul class="wp-block-list">
<li>Erstellen Sie eine Bestandsaufnahme Ihrer Exchange-Server, um mithilfe des <a href="https://aka.ms/ExchangeHealthChecker">Exchange Server Health Checker-Skripts</a> festzustellen, welche Updates erforderlich sind. Durch Ausführen dieses Skripts erfahren Sie, ob auf einem Ihrer Exchange-Server Updates (CUs, SUs oder manuelle Aktionen) ausstehen.</li>



<li>Installieren Sie die neueste CU. Verwenden Sie den <a href="https://aka.ms/ExchangeUpdateWizard">Exchange-Update-Assistenten</a>, um Ihre aktuelle CU und Ihre Ziel-CU auszuwählen und Anweisungen zu erhalten.</li>



<li>Führen Sie nach der Installation eines Updates den Health Checker erneut aus, um zu überprüfen, ob weitere Maßnahmen erforderlich sind.</li>



<li>Wenn während oder nach der Installation von Exchange Server Fehler auftreten, führen Sie das <a href="https://aka.ms/ExSetupAssist">SetupAssist-Skript</a> aus. Wenn nach den Updates etwas nicht ordnungsgemäß funktioniert, lesen Sie <a href="https://aka.ms/ExchangeFAQ">Fehlgeschlagene Installationen von kumulativen und Sicherheitsupdates für Exchange reparieren</a>. Lesen Sie auch <a href="https://support.microsoft.com/en-us/topic/file-version-error-when-you-try-to-install-exchange-server-november-2024-su-a650da30-f8fb-469d-a449-47396cab0a15">Dateiversionsfehler beim Versuch, Exchange Server-Updates zu installieren</a>.</li>
</ul>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
