<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Kerberos &#8211; Grams IT &#8211; Blog</title>
	<atom:link href="https://blog.grams-it.com/tag/kerberos/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog.grams-it.com</link>
	<description></description>
	<lastBuildDate>Mon, 19 Jan 2026 14:55:29 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>Windows NTLM: Das endgültige Aus – So sichern Sie Ihr Netzwerk</title>
		<link>https://blog.grams-it.com/2026/01/19/windows-ntlm-das-endgueltige-aus-so-sichern-sie-ihr-netzwerk/</link>
		
		<dc:creator><![CDATA[]]></dc:creator>
		<pubDate>Mon, 19 Jan 2026 14:53:18 +0000</pubDate>
				<category><![CDATA[IT]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Microsoft Windows]]></category>
		<category><![CDATA[Sicherheitslücke]]></category>
		<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Authentifizierung]]></category>
		<category><![CDATA[Google Mandiant]]></category>
		<category><![CDATA[Kerberos]]></category>
		<category><![CDATA[Netzwerksicherheit]]></category>
		<category><![CDATA[NTLM]]></category>
		<category><![CDATA[Pass-the-Hash]]></category>
		<category><![CDATA[Windows Server]]></category>
		<guid isPermaLink="false">https://blog.grams-it.com/?p=862</guid>

					<description><![CDATA[<p><img width="1024" height="1024" src="https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="NTLM" decoding="async" fetchpriority="high" srcset="https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant.png 1024w, https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant-150x150.png 150w, https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant-768x768.png 768w" sizes="(max-width: 1024px) 100vw, 1024px" /></p>Die IT-Welt steht vor einem bedeutenden Wendepunkt: Das Authentifizierungsprotokoll NTLM (NT LAN Manager), das seit Jahrzehnten das Rückgrat der Windows-Netzwerke bildet, wird nun endgültig in den Ruhestand geschickt. Was lange Zeit als notwendiges Übel für die Abwärtskompatibilität galt, wird heute von Experten wie Google Mandiant als eines der größten Sicherheitsrisiken moderner Infrastrukturen eingestuft. Sie nutzen [&#8230;]]]></description>
										<content:encoded><![CDATA[<p><img width="1024" height="1024" src="https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="NTLM" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant.png 1024w, https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant-150x150.png 150w, https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant-768x768.png 768w" sizes="(max-width: 1024px) 100vw, 1024px" /></p>
<p class="wp-block-paragraph">Die IT-Welt steht vor einem bedeutenden Wendepunkt: Das Authentifizierungsprotokoll <strong>NTLM</strong> (NT LAN Manager), das seit Jahrzehnten das Rückgrat der Windows-Netzwerke bildet, wird nun endgültig in den Ruhestand geschickt. Was lange Zeit als notwendiges Übel für die Abwärtskompatibilität galt, wird heute von Experten wie Google Mandiant als eines der größten Sicherheitsrisiken moderner Infrastrukturen eingestuft.</p>



<p class="wp-block-paragraph">Sie nutzen in Ihrem Unternehmen wahrscheinlich noch immer Anwendungen oder Drucker, die auf NTLM angewiesen sind. Doch die aktuelle Bedrohungslage lässt keinen Spielraum mehr für Nostalgie. Microsoft hat den Prozess zur Deaktivierung eingeleitet, und Google Mandiant liefert mit neuesten Erkenntnissen zu Rainbow Tables den letzten Beweis: NTLM ist nicht mehr sicher. In diesem Artikel erfahren Sie, warum der &#8222;Todesstoß&#8220; für NTLM überfällig ist und wie Sie den Übergang zu moderneren Protokollen wie Kerberos meistern.</p>



<figure class="wp-block-image aligncenter size-full"><img decoding="async" width="1024" height="1024" src="https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant.png" alt="" class="wp-image-864" srcset="https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant.png 1024w, https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant-150x150.png 150w, https://blog.grams-it.com/wp-content/uploads/2026/01/NTLM_GoogleMandiant-768x768.png 768w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h2 class="wp-block-heading">Warum NTLM heute ein massives Sicherheitsrisiko darstellt</h2>



<p class="wp-block-paragraph">Obwohl NTLM über die Jahre in verschiedenen Versionen (NTLMv1, NTLMv2) aktualisiert wurde, sind die grundlegenden Schwächen im Design geblieben. In einer Zeit, in der Ransomware-Angriffe und staatlich geförderte Spionage an der Tagesordnung sind, ist ein Protokoll, das auf veralteten Hashing-Verfahren basiert, eine offene Tür für Angreifer.</p>



<h3 class="wp-block-heading">Die Gefahr durch NTLMv1 und Rainbow Tables</h3>



<p class="wp-block-paragraph">Google Mandiant hat kürzlich verdeutlicht, dass insbesondere NTLMv1 durch die Verwendung von Rainbow Tables (vorberechnete Tabellen von Hashes) innerhalb von Sekunden geknackt werden kann. Angreifer müssen lediglich den Netzwerkverkehr abfangen, um an die Passwörter der Benutzer zu gelangen. Da NTLMv1 keine moderne Kryptografie nutzt, ist es gegen Brute-Force-Angriffe nahezu schutzlos.</p>



<h3 class="wp-block-heading">Pass-the-Hash und Relay-Angriffe</h3>



<p class="wp-block-paragraph">Eines der bekanntesten Konzepte im Bereich der Windows-Exploits ist der <strong>Pass-the-Hash-Angriff</strong>. Da NTLM den Hash des Passworts direkt für die Authentifizierung nutzt, muss ein Angreifer das Klartext-Passwort gar nicht kennen. Es reicht aus, den Hash aus dem Arbeitsspeicher eines kompromittierten Systems zu extrahieren, um sich als legitimer Benutzer im Netzwerk zu bewegen.</p>



<h2 class="wp-block-heading">Die Rolle von Google Mandiant beim &#8222;Todesstoß&#8220;</h2>



<p class="wp-block-paragraph">Die Sicherheitsforscher von Google Mandiant haben eine klare Botschaft an die IT-Welt gesendet: Wer NTLM weiterhin einsetzt, handelt grob fahrlässig. Durch die Analyse von realen Angriffsszenarien konnten sie zeigen, dass NTLM oft der erste Dominostein ist, der bei einem Einbruch fällt.</p>



<ul class="wp-block-list">
<li><strong>Veraltete Infrastruktur:</strong> Viele Unternehmen schleppen NTLM nur deshalb mit, weil sie Angst vor Funktionsstörungen bei Legacy-Systemen haben.</li>



<li><strong>Sichtbarkeit:</strong> Mandiant betont, dass viele Administratoren gar nicht wissen, an welchen Stellen in ihrem Netzwerk NTLM noch aktiv genutzt wird.</li>



<li><strong>Automatisierte Angriffe:</strong> Tools wie &#8222;Responder&#8220; können NTLM-Anfragen im lokalen Netzwerk provozieren und abfangen, was ohne zusätzliche Absicherung (wie SMB-Signing) fatal endet.</li>
</ul>



<h2 class="wp-block-heading">Der Microsoft-Fahrplan: Von der Abkündigung zur Deaktivierung</h2>



<p class="wp-block-paragraph">Microsoft hat offiziell angekündigt, dass NTLM in künftigen Versionen von Windows und Windows Server standardmäßig deaktiviert wird. Dieser Schritt ist Teil einer breiteren Initiative zur Härtung des Betriebssystems (&#8222;Secure Future Initiative&#8220;).</p>



<h3 class="wp-block-heading">NTLM Management Tools</h3>



<p class="wp-block-paragraph">Um den Übergang zu erleichtern, bietet Microsoft neue Werkzeuge an, mit denen Administratoren die NTLM-Nutzung auditieren können. Ziel ist es, die Abhängigkeiten zu identifizieren, bevor die harte Abschaltung erfolgt.</p>



<h3 class="wp-block-heading">Kerberos als der rechtmäßige Nachfolger</h3>



<p class="wp-block-paragraph">Der empfohlene Pfad führt weg von NTLM hin zu <strong>Kerberos</strong>. Kerberos bietet eine ticketbasierte Authentifizierung, die deutlich robuster gegen Replay-Angriffe ist und moderne Verschlüsselungsstandards wie AES-256 unterstützt.</p>



<h2 class="wp-block-heading">Schritt-für-Schritt-Analyse: So identifizieren Sie NTLM-Abhängigkeiten</h2>



<p class="wp-block-paragraph">Bevor Sie den Schalter umlegen, müssen Sie verstehen, wo NTLM in Ihrer Umgebung noch &#8222;lebt&#8220;. Eine voreilige Deaktivierung kann geschäftskritische Prozesse lahmlegen.</p>



<ol class="wp-block-list">
<li><strong>Event-Logs aktivieren:</strong> Nutzen Sie die Gruppenrichtlinien, um das &#8222;Audit NTLM&#8220; zu aktivieren. Dies schreibt Ereignisse in das Windows-Ereignisprotokoll, sobald eine NTLM-Authentifizierung stattfindet.</li>



<li><strong>Analyse der Quellsysteme:</strong> Identifizieren Sie, welche Server und Clients NTLM-Anfragen senden. Oft sind es alte Scanner, Multifunktionsdrucker oder Linux-Systeme mit veralteten Samba-Konfigurationen.</li>



<li><strong>Applikations-Checks:</strong> Prüfen Sie hausinterne Software. Entwickler haben in der Vergangenheit oft auf die einfache NTLM-Schnittstelle zurückgegriffen, anstatt eine saubere Kerberos-Implementierung umzusetzen.</li>
</ol>



<h2 class="wp-block-heading">Die technischen Hürden beim Umstieg auf Kerberos</h2>



<p class="wp-block-paragraph">Kerberos ist sicherer, aber auch komplexer in der Handhabung. Während NTLM oft &#8222;einfach funktioniert&#8220;, erfordert Kerberos eine präzise Konfiguration von Service Principal Names (SPNs) und eine korrekte DNS-Auflösung.</p>



<h3 class="wp-block-heading">Herausforderung: Service Principal Names (SPN)</h3>



<p class="wp-block-paragraph">Ein häufiger Grund, warum Kerberos-Authentifizierungen fehlschlagen und das System auf NTLM zurückfällt, sind fehlende oder doppelte SPNs. Sie müssen sicherstellen, dass jeder Dienst im Active Directory eindeutig identifizierbar ist.</p>



<h3 class="wp-block-heading">Herausforderung: Zeit-Synchronisation</h3>



<p class="wp-block-paragraph">Kerberos-Tickets haben eine begrenzte Gültigkeit. Wenn die Uhrzeit zwischen Client, Server und Domain Controller um mehr als fünf Minuten abweicht, schlägt die Authentifizierung fehl. Eine robuste NTP-Konfiguration ist daher Pflicht.</p>



<h2 class="wp-block-heading">Best Practices für eine sichere Übergangsphase</h2>



<p class="wp-block-paragraph">Solange Sie NTLM nicht vollständig deaktivieren können, sollten Sie es so sicher wie möglich konfigurieren.</p>



<ul class="wp-block-list">
<li><strong>NTLMv1 verbieten:</strong> Stellen Sie sicher, dass per Gruppenrichtlinie mindestens &#8222;Nur NTLMv2-Antworten senden&#8220; konfiguriert ist.</li>



<li><strong>SMB-Signing erzwingen:</strong> Verhindern Sie Relay-Angriffe, indem Sie die digitale Signatur für SMB-Pakete zwingend vorschreiben.</li>



<li><strong>EPA (Extended Protection for Authentication):</strong> Aktivieren Sie EPA für Dienste wie IIS oder SQL, um eine Bindung zwischen der TLS-Sitzung und der Authentifizierung herzustellen.</li>
</ul>



<h2 class="wp-block-heading">Fazit: Handeln Sie jetzt, bevor es zu spät ist</h2>



<p class="wp-block-paragraph">Das Ende von NTLM ist keine theoretische Diskussion mehr – es ist eine technische Notwendigkeit. Die Analysen von Google Mandiant und die klaren Schritte von Microsoft lassen keinen Zweifel daran, dass NTLM ein Relikt der Vergangenheit ist, das in einem modernen Sicherheitskonzept keinen Platz mehr hat.</p>



<p class="wp-block-paragraph">Beginnen Sie noch heute mit dem Audit Ihrer Umgebung. Identifizieren Sie Legacy-Systeme und planen Sie den Umstieg auf Kerberos. Jedes System, das Sie von NTLM befreien, ist ein potenzieller Angriffspunkt weniger in Ihrem Netzwerk.</p>



<p class="wp-block-paragraph"><strong>Ihre Handlungsaufforderung (CTA):</strong> Prüfen Sie Ihre Active Directory Gruppenrichtlinien! Haben Sie das NTLM-Auditing bereits aktiviert? Erstellen Sie noch diese Woche einen Bericht über die verbleibende NTLM-Nutzung in Ihrem Unternehmen und setzen Sie sich eine Deadline für die Deaktivierung von NTLMv1. Sicherheit ist kein Zustand, sondern ein fortlaufender Prozess.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Kerberos RC4 Abschaltung 2026: So sichern Sie Ihre Windows-Infrastruktur rechtzeitig ab</title>
		<link>https://blog.grams-it.com/2025/12/21/kerberos-rc4-abschaltung-2026-so-sichern-sie-ihre-windows-infrastruktur-rechtzeitig-ab/</link>
		
		<dc:creator><![CDATA[]]></dc:creator>
		<pubDate>Sun, 21 Dec 2025 06:21:06 +0000</pubDate>
				<category><![CDATA[Betriebssystem]]></category>
		<category><![CDATA[IT]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Microsoft Windows]]></category>
		<category><![CDATA[Microsoft Windows 11]]></category>
		<category><![CDATA[Microsoft Windows Server 2019]]></category>
		<category><![CDATA[Microsoft Windows Server 2025]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[AES]]></category>
		<category><![CDATA[Compliance]]></category>
		<category><![CDATA[Cybersecurity]]></category>
		<category><![CDATA[Identitätsmanagement]]></category>
		<category><![CDATA[Kerberos]]></category>
		<category><![CDATA[RC4]]></category>
		<category><![CDATA[Windows Server]]></category>
		<guid isPermaLink="false">https://blog.grams-it.com/?p=802</guid>

					<description><![CDATA[<p><img width="1024" height="559" src="https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES.jpg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="RC4 zu AES" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES.jpg 1024w, https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES-300x164.jpg 300w, https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES-768x419.jpg 768w" sizes="(max-width: 1024px) 100vw, 1024px" /></p>Die Uhr tickt für veraltete Verschlüsselungsprotokolle in Microsoft-Umgebungen. Mit der Ankündigung der endgültigen Kerberos RC4 Abschaltung im Sommer 2026 setzt Microsoft einen entscheidenden Schritt in Richtung einer sichereren Identitätsinfrastruktur. Für IT-Administratoren und Sicherheitsverantwortliche bedeutet dies jedoch: Handeln Sie jetzt. Das Kerberos RC4-Protokoll (Rivest Cipher 4) ist ein Relikt aus den 90er Jahren. In einer modernen [&#8230;]]]></description>
										<content:encoded><![CDATA[<p><img width="1024" height="559" src="https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES.jpg" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="RC4 zu AES" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES.jpg 1024w, https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES-300x164.jpg 300w, https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES-768x419.jpg 768w" sizes="(max-width: 1024px) 100vw, 1024px" /></p>
<p class="wp-block-paragraph">Die Uhr tickt für veraltete Verschlüsselungsprotokolle in Microsoft-Umgebungen. Mit der Ankündigung der endgültigen <strong>Kerberos RC4</strong> Abschaltung im Sommer 2026 setzt Microsoft einen entscheidenden Schritt in Richtung einer sichereren Identitätsinfrastruktur. Für IT-Administratoren und Sicherheitsverantwortliche bedeutet dies jedoch: Handeln Sie jetzt.</p>



<p class="wp-block-paragraph">Das <strong>Kerberos RC4</strong>-Protokoll (Rivest Cipher 4) ist ein Relikt aus den 90er Jahren. In einer modernen Bedrohungslandschaft stellt es ein signifikantes Sicherheitsrisiko dar, da es anfällig für diverse Angriffsvektoren ist, die es Angreifern ermöglichen könnten, Identitäten zu kompromittieren und sich seitlich durch Ihr Netzwerk zu bewegen.</p>



<p class="wp-block-paragraph">In diesem umfassenden Leitfaden analysieren wir die Hintergründe der Abschaltung, basierend auf den neuesten Informationen von Microsoft. Wir führen Sie Schritt für Schritt durch den Prozess der Identifizierung von RC4 in Ihrem Netzwerk, zeigen Ihnen, wie Sie die moderne Alternative AES implementieren und welche Voraussetzungen Sie zwingend erfüllen müssen, um einen Systemausfall im Jahr 2026 zu verhindern. Warten Sie nicht bis zur letzten Minute – die Migration erfordert Zeit, Analyse und Sorgfalt.</p>



<figure class="wp-block-image aligncenter size-full"><img decoding="async" width="1024" height="559" src="https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES.jpg" alt="RC4 zu AES" class="wp-image-803" srcset="https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES.jpg 1024w, https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES-300x164.jpg 300w, https://blog.grams-it.com/wp-content/uploads/2025/12/RC4_AES-768x419.jpg 768w" sizes="(max-width: 1024px) 100vw, 1024px" /><figcaption class="wp-element-caption">RC4 zu AES</figcaption></figure>



<h2 class="wp-block-heading">Warum die Kerberos RC4 Abschaltung notwendig ist</h2>



<h3 class="wp-block-heading">Die Sicherheitsrisiken von RC4</h3>



<p class="wp-block-paragraph">RC4 ist eine Stromchiffre, die für ihre Einfachheit und Geschwindigkeit bekannt war. Doch kryptografische Forschungen haben über die Jahre massive Schwachstellen aufgedeckt. In der Welt von <strong>Kerberos</strong> bedeutet die Nutzung von RC4, dass die Tickets (TGTs und Service Tickets), die für die Authentifizierung im Netzwerk genutzt werden, mit einem schwachen Algorithmus verschlüsselt sind.</p>



<p class="wp-block-paragraph">Angreifer können diese Schwäche durch Methoden wie &#8222;Kerberoasting&#8220; ausnutzen. Wenn ein Angreifer ein RC4-verschlüsseltes Ticket abfängt, kann er dieses offline extrem schnell knacken (&#8222;Brute Force&#8220;), um an das Passwort des Dienstkontos oder des Benutzers zu gelangen. Microsoft betont in seiner Ankündigung vom Dezember 2025, dass die Entfernung von RC4 nicht mehr optional, sondern essenziell für die Integrität des Active Directory ist.</p>



<h3 class="wp-block-heading">Der Zeitplan: Sommer 2026</h3>



<p class="wp-block-paragraph">Laut offiziellen Quellen von Microsoft wird die Unterstützung für RC4 in Kerberos-Authentifizierungen mit den Updates im Sommer 2026 standardmäßig deaktiviert und die Nutzung technisch unterbunden. Das bedeutet, dass Systeme, die bis dahin nicht auf AES umgestellt wurden, keine Authentifizierung mehr durchführen können. Dies betrifft:</p>



<ul class="wp-block-list">
<li>Anmeldungen von Benutzern an Computern.</li>



<li>Zugriffe auf Dateiserver und Drucker.</li>



<li>Authentifizierungen von Webservern und Datenbanken.</li>



<li>Legacy-Applikationen, die fest auf RC4 kodiert sind.</li>
</ul>



<h2 class="wp-block-heading">Zwingende Voraussetzungen für die AES-Migration</h2>



<p class="wp-block-paragraph">Bevor Sie technische Maßnahmen ergreifen, müssen Sie sicherstellen, dass Ihre Infrastruktur bereit für den Wechsel von <strong>Kerberos RC4</strong> zu AES (Advanced Encryption Standard) ist. AES ist der heutige Goldstandard für Kerberos-Verschlüsselung in Windows.</p>



<h3 class="wp-block-heading">1. Domain Functional Level (DFL)</h3>



<p class="wp-block-paragraph">Ihre Domänen- und Gesamtstrukturfunktionsebene sollte mindestens auf <strong>Windows Server 2008 R2</strong> liegen, idealerweise jedoch auf <strong>Windows Server 2016</strong> oder höher. Während AES technisch bereits ab Server 2008 (Vista) unterstützt wird, bieten neuere Funktionsebenen bessere Verwaltungsoptionen und Sicherheitspatches.</p>



<h3 class="wp-block-heading">2. Client- und Server-Betriebssysteme</h3>



<p class="wp-block-paragraph">Alle beteiligten Geräte müssen AES unterstützen.</p>



<ul class="wp-block-list">
<li><strong>Unterstützt:</strong> Windows Vista / Server 2008 und neuer (inklusive Windows 10, 11, Server 2019, 2022, 2025).</li>



<li><strong>Nicht unterstützt:</strong> Windows XP, Server 2003 (Diese Systeme sollten sich ohnehin nicht mehr in einem produktiven Netzwerk befinden).</li>
</ul>



<h3 class="wp-block-heading">3. Updates und Patches</h3>



<p class="wp-block-paragraph">Stellen Sie sicher, dass alle Domain Controller (DCs) und Clients vollständig gepatcht sind. Microsoft hat in den letzten Jahren mehrere Updates veröffentlicht, die die Logik der Verschlüsselungsaushandlung verbessert haben.</p>



<h3 class="wp-block-heading">4. Kennwort-Resets (Kritisch)</h3>



<p class="wp-block-paragraph">Ein häufig übersehener Punkt: Der <code>krbtgt</code>-Account (das Konto, das die Kerberos Tickets signiert) muss AES-Schlüssel besitzen. Wenn Ihre Domäne vor langer Zeit erstellt wurde und das Passwort des <code>krbtgt</code>-Kontos nie geändert wurde, fehlen möglicherweise die AES-Schlüssel im Active Directory.</p>



<ul class="wp-block-list">
<li><strong>Maßnahme:</strong> Setzen Sie das Kennwort des <code>krbtgt</code>-Kontos zweimal zurück (um sicherzustellen, dass die Replikation greift und alte Tickets ungültig werden – beachten Sie hierbei die Wartezeit zwischen den Resets).</li>
</ul>



<h2 class="wp-block-heading">Anleitung: Prüfung auf Kerberos RC4 Nutzung</h2>



<p class="wp-block-paragraph">Bevor Sie etwas abschalten, müssen Sie wissen, wo es genutzt wird (&#8222;Audit Phase&#8220;). Blindes Abschalten führt fast garantiert zu Ausfällen.</p>



<p class="wp-block-paragraph">Die wichtigste Informationsquelle ist das Sicherheitsprotokoll (Security Event Log) auf Ihren Domain Controllern.</p>



<h3 class="wp-block-heading">Nutzung von Event ID 4769</h3>



<p class="wp-block-paragraph">Das Ereignis <strong>4769</strong> (&#8222;A Kerberos service ticket was requested&#8220;) ist Ihr wichtigster Indikator.</p>



<p class="wp-block-paragraph"><strong>So gehen Sie vor:</strong></p>



<ol class="wp-block-list">
<li>Öffnen Sie die <strong>Ereignisanzeige</strong> auf einem Domain Controller.</li>



<li>Navigieren Sie zu <strong>Windows-Protokolle</strong> -&gt; <strong>Sicherheit</strong>.</li>



<li>Erstellen Sie eine <strong>Benutzerdefinierte Ansicht</strong> oder filtern Sie das aktuelle Protokoll.</li>



<li>Filtern Sie nach der Event-ID <strong>4769</strong>.</li>



<li>Suchen Sie im Detailbereich des Events nach dem Feld <strong>Ticket Encryption Type</strong> (Ticket-Verschlüsselungstyp).</li>
</ol>



<p class="wp-block-paragraph"><strong>Die Hex-Codes verstehen:</strong></p>



<ul class="wp-block-list">
<li><strong>0x17</strong> (oder 23 dezimal): <strong>RC4-HMAC</strong> (Das ist das Protokoll, das wir eliminieren wollen).</li>



<li><strong>0x12</strong> (oder 18 dezimal): <strong>AES256-CTS-HMAC-SHA1-96</strong> (Das ist das Ziel).</li>



<li><strong>0x11</strong> (oder 17 dezimal): <strong>AES128-CTS-HMAC-SHA1-96</strong>.</li>
</ul>



<p class="wp-block-paragraph"><strong>Analyse-Strategie:</strong> Wenn Sie Einträge mit <code>0x17</code> finden, notieren Sie sich:</p>



<ul class="wp-block-list">
<li><strong>Account Name:</strong> Welches Benutzer- oder Computerkonto hat das Ticket angefordert?</li>



<li><strong>Service Name:</strong> Für welchen Dienst wurde das Ticket ausgestellt?</li>



<li><strong>Client Address:</strong> Von welcher IP-Adresse kam die Anfrage?</li>
</ul>



<p class="wp-block-paragraph"><em>Hinweis: Ignorieren Sie Tickets, die mit einem Dollarzeichen enden und Computerkonten gehören, wenn diese nur vereinzelt auftreten, fokussieren Sie sich primär auf Dienstkonten (Service Accounts) und Benutzer.</em></p>



<h2 class="wp-block-heading">Anleitung: Die Alternative AES einrichten und nutzen</h2>



<p class="wp-block-paragraph">AES (Advanced Encryption Standard) ist der Ersatz für <strong>Kerberos RC4</strong>. Es ist sicherer, schneller auf moderner Hardware und Standard in aktuellen Windows-Versionen. Die Einrichtung erfolgt primär über das Attribut <code>msDS-SupportedEncryptionTypes</code> im Active Directory.</p>



<h3 class="wp-block-heading">Schritt 1: Konfiguration der Verschlüsselungstypen pro Objekt</h3>



<p class="wp-block-paragraph">Active Directory muss wissen, dass ein Konto AES unterstützt. Dies wird über ein Bitmask-Attribut gesteuert.</p>



<ol class="wp-block-list">
<li>Öffnen Sie <strong>Active Directory-Benutzer und -Computer</strong> (stellen Sie sicher, dass &#8222;Erweiterte Features&#8220; im Menü &#8222;Ansicht&#8220; aktiviert ist).</li>



<li>Öffnen Sie die Eigenschaften eines Benutzers oder Dienstkontos.</li>



<li>Wechseln Sie zum Reiter <strong>Attribut-Editor</strong>.</li>



<li>Suchen Sie das Attribut <code>msDS-SupportedEncryptionTypes</code>.</li>
</ol>



<p class="wp-block-paragraph"><strong>Die Werte:</strong> Wenn der Wert <code>0</code> oder <code>&lt;nicht gesetzt&gt;</code> ist, verhält sich das System oft so, als wäre RC4 der Standard (abhängig vom Betriebssystem und DFL). Um AES zu erzwingen, müssen Sie die Werte berechnen:</p>



<ul class="wp-block-list">
<li>RC4 = 4</li>



<li>AES 128 = 8</li>



<li>AES 256 = 16</li>
</ul>



<p class="wp-block-paragraph">Um AES 128 und AES 256 zu unterstützen (empfohlen), addieren Sie 8 + 16 = <strong>24</strong>. Tragen Sie den Wert <strong>24</strong> (oder 28, wenn Sie RC4 vorübergehend noch zulassen wollen) in das Attribut ein.</p>



<p class="wp-block-paragraph"><strong>Alternative über die GUI:</strong> Im Reiter <strong>Konto</strong> finden Sie unter &#8222;Kontooptionen&#8220; die Checkbox:</p>



<ul class="wp-block-list">
<li><em>&#8222;Dieses Konto unterstützt Kerberos-AES-128-Bit-Verschlüsselung&#8220;</em></li>



<li><em>&#8222;Dieses Konto unterstützt Kerberos-AES-256-Bit-Verschlüsselung&#8220;</em></li>
</ul>



<p class="wp-block-paragraph">Das Setzen dieser Haken aktualisiert automatisch das Attribut <code>msDS-SupportedEncryptionTypes</code>.</p>



<h3 class="wp-block-heading">Schritt 2: Gruppenrichtlinien (GPO) für die Domäne</h3>



<p class="wp-block-paragraph">Sie müssen sicherstellen, dass Ihre Server und Clients auch bereit sind, AES zu sprechen.</p>



<ol class="wp-block-list">
<li>Öffnen Sie die <strong>Gruppenrichtlinienverwaltung</strong>.</li>



<li>Bearbeiten Sie die <strong>Default Domain Policy</strong> (oder eine dedizierte Sicherheitsrichtlinie).</li>



<li>Navigieren Sie zu: <code>Computerkonfiguration -&gt; Richtlinien -&gt; Windows-Einstellungen -&gt; Sicherheitseinstellungen -&gt; Lokale Richtlinien -&gt; Sicherheitsoptionen</code></li>



<li>Suchen Sie die Richtlinie: <strong>Netzwerksicherheit: Für Kerberos zulässige Verschlüsselungstypen konfigurieren</strong>.</li>



<li>Aktivieren Sie diese Richtlinie und wählen Sie:
<ul class="wp-block-list">
<li><strong>AES256_HMAC_SHA1</strong> (Priorität)</li>



<li><strong>AES128_HMAC_SHA1</strong></li>



<li><em>Deaktivieren</em> Sie RC4_HMAC_MD5.</li>
</ul>
</li>
</ol>



<p class="wp-block-paragraph"><strong>Wichtig:</strong> Diese Richtlinie steuert, welche Verschlüsselungstypen der Client dem KDC (Key Distribution Center) anbietet.</p>



<h2 class="wp-block-heading">Anleitung: Wie Kerberos RC4 abgeschaltet wird</h2>



<p class="wp-block-paragraph">Nachdem Sie auditiert haben und sichergestellt haben, dass alle Konten AES unterstützen (insbesondere Service Accounts!), können Sie an die Abschaltung gehen. Dies sollte schrittweise geschehen.</p>



<h3 class="wp-block-heading">Phase 1: Soft-Disable über Registry (Testing)</h3>



<p class="wp-block-paragraph">Sie können auf einzelnen Servern testen, wie diese reagieren, wenn RC4 nicht mehr verfügbar ist. Microsoft dokumentiert hierfür Registry-Keys unter <code>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters</code>.</p>



<p class="wp-block-paragraph">Erstellen oder ändern Sie den DWORD-Wert <code>SupportedEncryptionTypes</code>. Setzen Sie diesen auf <code>0x7ffffff8</code> (dies entfernt RC4, welches Bit 2 ist). Dies zwingt den Client/Server dazu, nur noch AES (oder neuere Verfahren) zu nutzen.</p>



<h3 class="wp-block-heading">Phase 2: Domänenweite Abschaltung</h3>



<p class="wp-block-paragraph">Die effektivste Methode ist die oben genannte Gruppenrichtlinie (<strong>Netzwerksicherheit: Für Kerberos zulässige Verschlüsselungstypen konfigurieren</strong>).</p>



<p class="wp-block-paragraph">Wenn Sie in dieser GPO den Haken bei &#8222;RC4_HMAC_MD5&#8220; entfernen und die Richtlinie auf alle Domain Controller und Clients anwenden, wird <strong>Kerberos RC4</strong> effektiv in der Domäne deaktiviert.</p>



<h3 class="wp-block-heading">Phase 3: Active Directory Härtung</h3>



<p class="wp-block-paragraph">Stellen Sie sicher, dass keine Konten mehr existieren, die <em>explizit</em> auf RC4 konfiguriert sind. Prüfen Sie via PowerShell, ob Benutzerkonten das Attribut <code>Use DES encryption types</code> (sehr alt) oder spezifische Legacy-Settings haben.</p>



<p class="wp-block-paragraph">Ein PowerShell-Snippet zur Suche nach Konten ohne explizite AES-Freigabe (vereinfacht):</p>



<pre class="wp-block-code"><code>Get-ADUser -Filter * -Properties msDS-SupportedEncryptionTypes | Where-Object { $_."msDS-SupportedEncryptionTypes" -eq $null -or $_."msDS-SupportedEncryptionTypes" -band 4 }
</code></pre>



<p class="wp-block-paragraph"><em>Hinweis: Dieser Befehl dient der Analyse und zeigt Konten, die potentiell noch RC4 nutzen oder es nicht explizit ausgeschlossen haben.</em></p>



<h2 class="wp-block-heading">Häufige Probleme und Fallstricke</h2>



<p class="wp-block-paragraph">Bei der Migration von <strong>Kerberos RC4</strong> auf AES treten erfahrungsgemäß folgende Probleme auf:</p>



<h3 class="wp-block-heading">1. Legacy Storage-Systeme und Drucker</h3>



<p class="wp-block-paragraph">Ältere NAS-Systeme (Network Attached Storage) oder Multifunktionsdrucker, die &#8222;Scan-to-Folder&#8220; nutzen, haben oft veraltete Firmware, die nur RC4 unterstützt.</p>



<ul class="wp-block-list">
<li><strong>Lösung:</strong> Firmware-Update durchführen. Wenn dies nicht möglich ist, muss das Gerät isoliert oder ersetzt werden. Es gibt keine sichere Koexistenz nach 2026.</li>
</ul>



<h3 class="wp-block-heading">2. Vertrauensstellungen (Forest Trusts)</h3>



<p class="wp-block-paragraph">Wenn Sie Vertrauensstellungen zu anderen Active Directory Forests haben, müssen diese ebenfalls AES unterstützen.</p>



<ul class="wp-block-list">
<li><strong>Prüfung:</strong> Öffnen Sie <code>Active Directory-Domänen und -Vertrauensstellungen</code>, Eigenschaften des Trusts -&gt; Reiter &#8222;Sicherheit&#8220;. Stellen Sie sicher, dass &#8222;Der andere Domänen unterstützt Kerberos AES-Verschlüsselung&#8220; aktiviert ist.</li>
</ul>



<h3 class="wp-block-heading">3. Java-Applikationen</h3>



<p class="wp-block-paragraph">Ältere Java-Versionen haben standardmäßig starke Verschlüsselung (wie AES 256) deaktiviert (wegen alter US-Exportbeschränkungen).</p>



<ul class="wp-block-list">
<li><strong>Lösung:</strong> Installieren Sie die &#8222;Java Cryptography Extension (JCE) Unlimited Strength Jurisdiction Policy Files&#8220; oder aktualisieren Sie auf eine moderne Java-Version.</li>
</ul>



<h2 class="wp-block-heading">Fazit: Agieren statt Reagieren</h2>



<p class="wp-block-paragraph">Die <strong>Kerberos RC4 Abschaltung</strong> im Jahr 2026 ist kein Vorschlag von Microsoft, sondern ein notwendiger Schnitt, um die Sicherheit der Windows-Welt zu gewährleisten. Wer bis zum Sommer 2026 wartet, riskiert massive Betriebsstörungen.</p>



<p class="wp-block-paragraph">Die Migration auf AES ist nicht nur eine Compliance-Aufgabe, sondern ein direktes Upgrade Ihrer Sicherheitsarchitektur gegen moderne Angriffe wie Kerberoasting.</p>



<p class="wp-block-paragraph"><strong>Handlungsempfehlung:</strong></p>



<ol class="wp-block-list">
<li>Beginnen Sie <strong>heute</strong> mit dem Audit Ihrer Event Logs (Event ID 4769).</li>



<li>Identifizieren Sie Legacy-Systeme und planen Sie deren Austausch.</li>



<li>Aktivieren Sie AES auf allen Service Accounts.</li>



<li>Testen Sie die Deaktivierung von RC4 in Testumgebungen vor dem Stichtag.</li>
</ol>



<p class="wp-block-paragraph">Schützen Sie Ihre Identitäten. Die Zeit von RC4 ist abgelaufen.</p>



<p class="wp-block-paragraph"><em>Haftungsausschluss: Die in diesem Artikel beschriebenen Eingriffe in die Systemkonfiguration erfolgen auf eigene Gefahr. Erstellen Sie vor Änderungen immer Backups und testen Sie Einstellungen in einer isolierten Umgebung. Beachten Sie die offiziellen Dokumentationen von Microsoft.</em></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>2025-08 Microsoft Patchday</title>
		<link>https://blog.grams-it.com/2025/08/13/2025-08-microsoft-patchday/</link>
		
		<dc:creator><![CDATA[]]></dc:creator>
		<pubDate>Wed, 13 Aug 2025 11:18:09 +0000</pubDate>
				<category><![CDATA[Betriebssystem]]></category>
		<category><![CDATA[IT]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Microsoft Windows 11]]></category>
		<category><![CDATA[Microsoft Windows Server 2019]]></category>
		<category><![CDATA[Microsoft Windows Server 2025]]></category>
		<category><![CDATA[Patch]]></category>
		<category><![CDATA[Sicherheitslücke]]></category>
		<category><![CDATA[AMSI]]></category>
		<category><![CDATA[dMSAs]]></category>
		<category><![CDATA[Kerberos]]></category>
		<guid isPermaLink="false">https://blog.grams-it.com/?p=585</guid>

					<description><![CDATA[<p><img width="400" height="400" src="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Windows Update" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png 400w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-150x150.png 150w" sizes="(max-width: 400px) 100vw, 400px" /></p>Der Patch Tuesday von Microsoft für August 2025 enthält Sicherheitsupdates für 107 Schwachstellen, darunter eine öffentlich bekannt gegebene Zero-Day-Sicherheitslücke in Windows Kerberos. Dieser Patch Tuesday behebt außerdem dreizehn „kritische” Sicherheitslücken, darunter neun Schwachstellen, die die Ausführung von Remote-Code ermöglichen, drei Schwachstellen, die zur Offenlegung von Informationen führen, und eine Schwachstelle, die eine Erhöhung der Berechtigungen [&#8230;]]]></description>
										<content:encoded><![CDATA[<p><img width="400" height="400" src="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Windows Update" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update.png 400w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2025/04/Windows-Update-150x150.png 150w" sizes="(max-width: 400px) 100vw, 400px" /></p>
<p class="wp-block-paragraph">Der Patch Tuesday von Microsoft für August 2025 enthält Sicherheitsupdates für 107 Schwachstellen, darunter eine öffentlich bekannt gegebene Zero-Day-Sicherheitslücke in Windows Kerberos.</p>



<p class="wp-block-paragraph">Dieser Patch Tuesday behebt außerdem dreizehn „kritische” Sicherheitslücken, darunter neun Schwachstellen, die die Ausführung von Remote-Code ermöglichen, drei Schwachstellen, die zur Offenlegung von Informationen führen, und eine Schwachstelle, die eine Erhöhung der Berechtigungen ermöglicht.</p>



<p class="wp-block-paragraph">Die Anzahl der Fehler in jeder Schwachstellenkategorie ist unten aufgeführt:</p>



<ul class="wp-block-list">
<li>44 Sicherheitslücken mit Rechteausweitung</li>



<li>35 Sicherheitslücken mit Remote-Codeausführung</li>



<li>18 Sicherheitslücken mit Offenlegung von Informationen</li>



<li>4 Sicherheitslücken mit Denial-of-Service</li>



<li>9 Sicherheitslücken mit Spoofing</li>
</ul>



<h2 class="wp-block-heading">Microsoft-Sicherheitslücken</h2>



<p class="wp-block-paragraph">Dieser Patch Tuesday umfasst 107 von Microsoft behobene Sicherheitslücken und übertrifft damit die Gesamtzahl des letzten Monats, wobei 13 als kritisch eingestuft wurden. Allerdings ist nur eine Zero-Day-Sicherheitslücke mit Proof-of-Concept enthalten. Nachfolgend finden Sie die Details zu den wichtigsten kritischen Updates.</p>



<h3 class="wp-block-heading">CVE-2025-53779 – Windows Kerberos – Sicherheitslücke zur Erhöhung von Berechtigungen</h3>



<p class="wp-block-paragraph">CVE-2025-53779, die einzige Zero-Day-Sicherheitslücke in diesem Patch Tuesday, ist eine kritische Schwachstelle im Windows Kerberos-Authentifizierungssystem. Sie betrifft eine relative Pfadüberquerungsschwachstelle (CWE-23) aufgrund einer unsachgemäßen Validierung von Pfadeingaben im Zusammenhang mit domänenverwalteten Dienstkonten (dMSAs). Dieses Problem tritt bei der Verarbeitung bestimmter Attribute von dMSAs durch Windows Kerberos auf, insbesondere beim Attribut „msds-ManagedAccountPrecededByLink“. Durch Manipulation dieser Pfade kann ein Angreifer mit hohen Berechtigungen Verzeichnisstrukturen durchlaufen und sich als Benutzer mit höheren Berechtigungen als vorgesehen ausgeben. Diese Sicherheitslücke untergräbt das vertrauenswürdige Delegierungsmodell, das Kerberos für die Verwaltung von Dienstkonten in Active Directory-Umgebungen verwendet.</p>



<p class="wp-block-paragraph">Betroffene Systeme:</p>



<ul class="wp-block-list">
<li>Windows Server mit Active Directory-Domänendiensten</li>



<li>Domänencontroller, die die Kerberos-Authentifizierung verwalten</li>



<li>Umgebungen, die dMSAs verwenden</li>



<li>Alle unterstützten Versionen von Windows Server mit aktiviertem Kerberos</li>
</ul>



<p class="wp-block-paragraph">Angriffseigenschaften:</p>



<ul class="wp-block-list">
<li>Angriffsvektor: Netzwerk (AV:N)</li>



<li>Komplexität des Angriffs: Gering (AC:L)</li>



<li>Erforderliche Berechtigungen: Hoch (PR:H)</li>



<li>Benutzerinteraktion: Keine (UI:N)</li>
</ul>



<p class="wp-block-paragraph">CVSS-Übersicht:</p>



<ul class="wp-block-list">
<li>Basisbewertung: 7,2 (Hoch)</li>



<li>Zeitliche Bewertung: 6,7 (Mittel)</li>



<li>Auswirkungen: Vollständige Kompromittierung der Vertraulichkeit, Integrität und Verfügbarkeit des Systems</li>



<li>Öffentlich bekannt gegeben: Ja</li>



<li>In freier Wildbahn ausgenutzt: Nein (zum Zeitpunkt der Offenlegung)</li>



<li>Proof of Concept: Ja, funktionsfähiger Exploit-Code existiert</li>



<li>Bewertung der Ausnutzbarkeit: „Ausnutzung unwahrscheinlich” (laut Microsoft)</li>
</ul>



<p class="wp-block-paragraph">Voraussetzungen für die Ausnutzung:</p>



<ul class="wp-block-list">
<li>Hohe Berechtigungen innerhalb der Domänenumgebung</li>



<li>Zugriff zum Ändern bestimmter dMSA-Attribute:</li>



<li>msds-groupMSAMembership (zur Verwendung der dMSA)</li>



<li>msds-ManagedAccountPrecededByLink (zur Angabe des Benutzers, als den sich die dMSA ausgeben kann)</li>



<li>Durch Ausnutzen der Path-Traversal-Sicherheitslücke kann der Angreifer diese Attribute manipulieren und so unzulässige Delegierungsbeziehungen erstellen, die ihm Folgendes ermöglichen:</li>



<li>Sich als privilegierte Konten ausgeben</li>



<li>Berechtigungen auf Domänenadministrator-Ebene eskalieren</li>



<li>Möglicherweise vollständige Kontrolle über die Active Directory-Domäne erlangen</li>
</ul>



<p class="wp-block-paragraph">Ausnutzungsszenarien:</p>



<p class="wp-block-paragraph">Erster Zugriff: Ein Angreifer, der ein privilegiertes Konto kompromittiert hat (z. B. durch Phishing oder Diebstahl von Anmeldedaten), kann diese Schwachstelle nutzen, um von einem eingeschränkten Administratorkonto auf die vollständige Domänenkontrolle zu gelangen.</p>



<p class="wp-block-paragraph">Seitliche Bewegung: Techniken wie Kerberoasting oder Silver-Ticket-Angriffe in Kombination mit dieser Schwachstelle ermöglichen es Angreifern, während der Eskalation von Berechtigungen dauerhaften Zugriff aufrechtzuerhalten.</p>



<p class="wp-block-paragraph">Umgehung von Sicherheitskontrollen: Durch den Erwerb von Domänenadministratorrechten können Angreifer die Sicherheitsüberwachung deaktivieren, Gruppenrichtlinienobjekte ändern und Auditprotokolle manipulieren.</p>



<p class="wp-block-paragraph">Angriffe auf die Lieferkette: In Umgebungen mit mehreren Gesamtstrukturen oder in Unternehmen mit Partnerverbindungen könnten Angreifer diese Schwachstelle nutzen, um von einer kompromittierten Domäne auf andere zu wechseln.</p>



<p class="wp-block-paragraph">Gefährdete Umgebungen:</p>



<ul class="wp-block-list">
<li>Große Unternehmensumgebungen mit komplexen Active Directory-Konfigurationen</li>



<li>Unternehmen, die dMSAs intensiv für die Verwaltung von Dienstkonten nutzen</li>



<li>Hochwertige Ziele wie Behörden, Finanzinstitute und Organisationen im Gesundheitswesen</li>



<li>Umgebungen mit umfangreichen Delegierungsmodellen für Verwaltungsaufgaben</li>
</ul>



<p class="wp-block-paragraph">Obwohl Microsoft die Schwachstelle als „wenig wahrscheinlich auszunutzen“ eingestuft hat, stellt sie aufgrund des Vorhandenseins eines funktionsfähigen Exploit-Codes und ihrer Auswirkungen auf zentrale Authentifizierungsmechanismen ein erhebliches Risiko dar. Die Anforderung hoher Berechtigungen mag als Schutzmaßnahme erscheinen, aber viele Unternehmen verfügen über Konten mit diesen Berechtigungen. Sobald ein solches Konto kompromittiert ist, ist der Weg zur vollständigen Kompromittierung der Domäne viel kürzer.</p>



<p class="wp-block-paragraph">Unternehmen sollten diese Schwachstelle mit Dringlichkeit behandeln, da sie in ausgeklügelten Angriffsketten auf hochwertige Umgebungen genutzt werden kann.</p>



<h3 class="wp-block-heading">Sicherheitsupdates für Exchange Server im August 2025</h3>



<p class="wp-block-paragraph">Microsoft hat Sicherheitsupdates (SUs) für Sicherheitslücken veröffentlicht, die in folgenden Produkten gefunden wurden:</p>



<ul class="wp-block-list">
<li>Exchange Server Subscription Edition (SE)</li>



<li>Exchange Server 2019</li>



<li>Exchange Server 2016</li>
</ul>



<p class="wp-block-paragraph">SUs sind für die folgenden spezifischen Versionen von Exchange Server verfügbar:</p>



<ul class="wp-block-list">
<li>Exchange SE <a href="https://www.microsoft.com/en-us/download/details.aspx?id=108335">RTM</a></li>



<li>Exchange Server 2019 <a href="https://www.microsoft.com/en-us/download/details.aspx?id=108336">CU14</a> und <a href="https://www.microsoft.com/en-us/download/details.aspx?id=108334">CU15</a></li>



<li>Exchange Server 2016 <a href="https://www.microsoft.com/en-us/download/details.aspx?id=108333">CU23</a></li>
</ul>



<p class="wp-block-paragraph">Die SUs vom August 2025 beheben Sicherheitslücken, die Microsoft von Sicherheitspartnern verantwortungsbewusst gemeldet und durch interne Prozesse von Microsoft entdeckt wurden. Obwohl uns keine aktiven Exploits bekannt sind, empfehlen wir, diese Updates sofort zu installieren, um Ihre Umgebung zu schützen.</p>



<p class="wp-block-paragraph">Diese Sicherheitslücken betreffen Exchange Server. Exchange Online-Kunden sind bereits vor den durch diese SUs behobenen Sicherheitslücken geschützt und müssen keine weiteren Maßnahmen ergreifen, außer die Exchange-Server oder Exchange-Verwaltungstools-Workstations in ihrer Umgebung zu aktualisieren.</p>



<p class="wp-block-paragraph">Weitere Informationen zu bestimmten CVEs finden Sie im <a href="https://msrc.microsoft.com/update-guide/">Sicherheitsupdate-Leitfaden</a> (filtern Sie unter „Produktfamilie” nach „Server-Software”).</p>



<h4 class="wp-block-heading">Exchange Server AMSI-Body-Scanning standardmäßig aktiviert</h4>



<p class="wp-block-paragraph">Ab dem <a href="https://support.microsoft.com/help/5044062">Exchange Server-Sicherheitsupdate (SU) für November 2024</a> wurde die AMSI-Integration um neue Funktionen zum Scannen des „HTTP-Nachrichtentextes” erweitert. Diese Funktion wird standardmäßig für alle Protokolle aktiviert, beginnend mit der Installation des Exchange Server-Sicherheitsupdates vom August 2025.</p>



<p class="wp-block-paragraph">Wenn Sie nach der Installation des SU vom August 2025 eine verminderte Leistung feststellen, finden Sie in der <a href="https://aka.ms/ExchangeAMSI#disable-exchange-server-amsi-body-scanning">Dokumentation zur Exchange Server AMSI-Integration</a> Anweisungen zum Deaktivieren der AMSI-Body-Scan-Funktion.</p>



<h3 class="wp-block-heading">Sicherheitsupdates vom Patch Tuesday im August 2025</h3>



<p class="wp-block-paragraph">Nachfolgend finden Sie eine vollständige Liste der behobenen Sicherheitslücken in den Updates vom Patch Tuesday im Juli 2025.</p>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th>Tag</th><th>CVE ID</th><th>CVE Title</th><th>Severity</th></tr></thead><tbody><tr><td>Azure File Sync</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53729">CVE-2025-53729</a></td><td>Microsoft Azure File Sync Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Azure Stack</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53793">CVE-2025-53793</a></td><td>Azure Stack Hub Information Disclosure Vulnerability</td><td>Critical</td></tr><tr><td>Azure Stack</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53765">CVE-2025-53765</a></td><td>Azure Stack Hub Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Azure Virtual Machines</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49707">CVE-2025-49707</a></td><td>Azure Virtual Machines Spoofing Vulnerability</td><td>Critical</td></tr><tr><td>Azure Virtual Machines</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53781">CVE-2025-53781</a></td><td>Azure Virtual Machines Information Disclosure Vulnerability</td><td>Critical</td></tr><tr><td>Desktop Windows Manager</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53152">CVE-2025-53152</a></td><td>Desktop Windows Manager Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Desktop Windows Manager</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50153">CVE-2025-50153</a></td><td>Desktop Windows Manager Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>GitHub Copilot and Visual Studio</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53773">CVE-2025-53773</a></td><td>GitHub Copilot and Visual Studio Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Graphics Kernel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50176">CVE-2025-50176</a></td><td>DirectX Graphics Kernel Remote Code Execution Vulnerability</td><td>Critical</td></tr><tr><td>Kernel Streaming WOW Thunk Service Driver</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53149">CVE-2025-53149</a></td><td>Kernel Streaming WOW Thunk Service Driver Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Kernel Transaction Manager</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53140">CVE-2025-53140</a></td><td>Windows Kernel Transaction Manager Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Brokering File System</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53142">CVE-2025-53142</a></td><td>Microsoft Brokering File System Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Dynamics 365 (on-premises)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49745">CVE-2025-49745</a></td><td>Microsoft Dynamics 365 (on-premises) Cross-site Scripting Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Dynamics 365 (on-premises)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53728">CVE-2025-53728</a></td><td>Microsoft Dynamics 365 (On-Premises) Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Edge for Android</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49755">CVE-2025-49755</a></td><td>Microsoft Edge (Chromium-based) for Android Spoofing Vulnerability</td><td>Low</td></tr><tr><td>Microsoft Edge for Android</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49736">CVE-2025-49736</a></td><td>Microsoft Edge (Chromium-based) for Android Spoofing Vulnerability</td><td>Moderate</td></tr><tr><td>Microsoft Exchange Server</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-25005">CVE-2025-25005</a></td><td>Microsoft Exchange Server Tampering Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Exchange Server</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-25006">CVE-2025-25006</a></td><td>Microsoft Exchange Server Spoofing Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Exchange Server</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-25007">CVE-2025-25007</a></td><td>Microsoft Exchange Server Spoofing Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Exchange Server</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53786">CVE-2025-53786</a></td><td>Microsoft Exchange Server Hybrid Deployment Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Exchange Server</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-33051">CVE-2025-33051</a></td><td>Microsoft Exchange Server Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Graphics Component</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49743">CVE-2025-49743</a></td><td>Windows Graphics Component Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Graphics Component</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50165">CVE-2025-50165</a></td><td>Windows Graphics Component Remote Code Execution Vulnerability</td><td>Critical</td></tr><tr><td>Microsoft Office</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53732">CVE-2025-53732</a></td><td>Microsoft Office Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53740">CVE-2025-53740</a></td><td>Microsoft Office Remote Code Execution Vulnerability</td><td>Critical</td></tr><tr><td>Microsoft Office</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53731">CVE-2025-53731</a></td><td>Microsoft Office Remote Code Execution Vulnerability</td><td>Critical</td></tr><tr><td>Microsoft Office Excel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53759">CVE-2025-53759</a></td><td>Microsoft Excel Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office Excel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53737">CVE-2025-53737</a></td><td>Microsoft Excel Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office Excel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53739">CVE-2025-53739</a></td><td>Microsoft Excel Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office Excel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53735">CVE-2025-53735</a></td><td>Microsoft Excel Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office Excel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53741">CVE-2025-53741</a></td><td>Microsoft Excel Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office PowerPoint</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53761">CVE-2025-53761</a></td><td>Microsoft PowerPoint Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office SharePoint</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53760">CVE-2025-53760</a></td><td>Microsoft SharePoint Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office SharePoint</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49712">CVE-2025-49712</a></td><td>Microsoft SharePoint Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office Visio</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53730">CVE-2025-53730</a></td><td>Microsoft Office Visio Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office Visio</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53734">CVE-2025-53734</a></td><td>Microsoft Office Visio Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office Word</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53738">CVE-2025-53738</a></td><td>Microsoft Word Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office Word</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53736">CVE-2025-53736</a></td><td>Microsoft Word Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Microsoft Office Word</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53784">CVE-2025-53784</a></td><td>Microsoft Word Remote Code Execution Vulnerability</td><td>Critical</td></tr><tr><td>Microsoft Office Word</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53733">CVE-2025-53733</a></td><td>Microsoft Word Remote Code Execution Vulnerability</td><td>Critical</td></tr><tr><td>Microsoft Teams</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53783">CVE-2025-53783</a></td><td>Microsoft Teams Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Remote Access Point-to-Point Protocol (PPP) EAP-TLS</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50159">CVE-2025-50159</a></td><td>Remote Access Point-to-Point Protocol (PPP) EAP-TLS Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Remote Desktop Server</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50171">CVE-2025-50171</a></td><td>Remote Desktop Spoofing Vulnerability</td><td>Important</td></tr><tr><td>Role: Windows Hyper-V</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50167">CVE-2025-50167</a></td><td>Windows Hyper-V Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Role: Windows Hyper-V</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53155">CVE-2025-53155</a></td><td>Windows Hyper-V Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Role: Windows Hyper-V</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49751">CVE-2025-49751</a></td><td>Windows Hyper-V Denial of Service Vulnerability</td><td>Important</td></tr><tr><td>Role: Windows Hyper-V</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53723">CVE-2025-53723</a></td><td>Windows Hyper-V Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Role: Windows Hyper-V</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-48807">CVE-2025-48807</a></td><td>Windows Hyper-V Remote Code Execution Vulnerability</td><td>Critical</td></tr><tr><td>SQL Server</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49758">CVE-2025-49758</a></td><td>Microsoft SQL Server Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>SQL Server</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-24999">CVE-2025-24999</a></td><td>Microsoft SQL Server Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>SQL Server</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53727">CVE-2025-53727</a></td><td>Microsoft SQL Server Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>SQL Server</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49759">CVE-2025-49759</a></td><td>Microsoft SQL Server Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>SQL Server</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-47954">CVE-2025-47954</a></td><td>Microsoft SQL Server Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Storage Port Driver</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53156">CVE-2025-53156</a></td><td>Windows Storage Port Driver Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Web Deploy</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53772">CVE-2025-53772</a></td><td>Web Deploy Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Windows Ancillary Function Driver for WinSock</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53718">CVE-2025-53718</a></td><td>Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Ancillary Function Driver for WinSock</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53134">CVE-2025-53134</a></td><td>Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Ancillary Function Driver for WinSock</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49762">CVE-2025-49762</a></td><td>Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Ancillary Function Driver for WinSock</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53147">CVE-2025-53147</a></td><td>Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Ancillary Function Driver for WinSock</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53154">CVE-2025-53154</a></td><td>Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Ancillary Function Driver for WinSock</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53137">CVE-2025-53137</a></td><td>Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Ancillary Function Driver for WinSock</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53141">CVE-2025-53141</a></td><td>Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Cloud Files Mini Filter Driver</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50170">CVE-2025-50170</a></td><td>Windows Cloud Files Mini Filter Driver Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Connected Devices Platform Service</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53721">CVE-2025-53721</a></td><td>Windows Connected Devices Platform Service Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows DirectX</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53135">CVE-2025-53135</a></td><td>DirectX Graphics Kernel Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows DirectX</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50172">CVE-2025-50172</a></td><td>DirectX Graphics Kernel Denial of Service Vulnerability</td><td>Important</td></tr><tr><td>Windows Distributed Transaction Coordinator</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50166">CVE-2025-50166</a></td><td>Windows Distributed Transaction Coordinator (MSDTC) Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows File Explorer</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50154">CVE-2025-50154</a></td><td>Microsoft Windows File Explorer Spoofing Vulnerability</td><td>Important</td></tr><tr><td>Windows GDI+</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53766">CVE-2025-53766</a></td><td>GDI+ Remote Code Execution Vulnerability</td><td>Critical</td></tr><tr><td>Windows Installer</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50173">CVE-2025-50173</a></td><td>Windows Installer Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Kerberos</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53779">CVE-2025-53779</a></td><td>Windows Kerberos Elevation of Privilege Vulnerability</td><td>Moderate</td></tr><tr><td>Windows Kernel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49761">CVE-2025-49761</a></td><td>Windows Kernel Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Kernel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53151">CVE-2025-53151</a></td><td>Windows Kernel Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Local Security Authority Subsystem Service (LSASS)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53716">CVE-2025-53716</a></td><td>Local Security Authority Subsystem Service (LSASS) Denial of Service Vulnerability</td><td>Important</td></tr><tr><td>Windows Media</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53131">CVE-2025-53131</a></td><td>Windows Media Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Windows Message Queuing</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53145">CVE-2025-53145</a></td><td>Microsoft Message Queuing (MSMQ) Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Windows Message Queuing</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53143">CVE-2025-53143</a></td><td>Microsoft Message Queuing (MSMQ) Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Windows Message Queuing</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50177">CVE-2025-50177</a></td><td>Microsoft Message Queuing (MSMQ) Remote Code Execution Vulnerability</td><td>Critical</td></tr><tr><td>Windows Message Queuing</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53144">CVE-2025-53144</a></td><td>Microsoft Message Queuing (MSMQ) Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Windows NT OS Kernel</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53136">CVE-2025-53136</a></td><td>NT OS Kernel Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows NTFS</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50158">CVE-2025-50158</a></td><td>Windows NTFS Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows NTLM</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53778">CVE-2025-53778</a></td><td>Windows NTLM Elevation of Privilege Vulnerability</td><td>Critical</td></tr><tr><td>Windows PrintWorkflowUserSvc</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53133">CVE-2025-53133</a></td><td>Windows PrintWorkflowUserSvc Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Push Notifications</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53725">CVE-2025-53725</a></td><td>Windows Push Notifications Apps Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Push Notifications</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53724">CVE-2025-53724</a></td><td>Windows Push Notifications Apps Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Push Notifications</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50155">CVE-2025-50155</a></td><td>Windows Push Notifications Apps Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Push Notifications</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53726">CVE-2025-53726</a></td><td>Windows Push Notifications Apps Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Remote Desktop Services</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53722">CVE-2025-53722</a></td><td>Windows Remote Desktop Services Denial of Service Vulnerability</td><td>Important</td></tr><tr><td>Windows Routing and Remote Access Service (RRAS)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50157">CVE-2025-50157</a></td><td>Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Routing and Remote Access Service (RRAS)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53153">CVE-2025-53153</a></td><td>Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Routing and Remote Access Service (RRAS)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50163">CVE-2025-50163</a></td><td>Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Windows Routing and Remote Access Service (RRAS)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50162">CVE-2025-50162</a></td><td>Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Windows Routing and Remote Access Service (RRAS)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50164">CVE-2025-50164</a></td><td>Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Windows Routing and Remote Access Service (RRAS)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53148">CVE-2025-53148</a></td><td>Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Routing and Remote Access Service (RRAS)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53138">CVE-2025-53138</a></td><td>Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Routing and Remote Access Service (RRAS)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50156">CVE-2025-50156</a></td><td>Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Routing and Remote Access Service (RRAS)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49757">CVE-2025-49757</a></td><td>Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Windows Routing and Remote Access Service (RRAS)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53719">CVE-2025-53719</a></td><td>Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability</td><td>Important</td></tr><tr><td>Windows Routing and Remote Access Service (RRAS)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53720">CVE-2025-53720</a></td><td>Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Windows Routing and Remote Access Service (RRAS)</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50160">CVE-2025-50160</a></td><td>Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Windows Security App</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53769">CVE-2025-53769</a></td><td>Windows Security App Spoofing Vulnerability</td><td>Important</td></tr><tr><td>Windows SMB</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50169">CVE-2025-50169</a></td><td>Windows SMB Remote Code Execution Vulnerability</td><td>Important</td></tr><tr><td>Windows StateRepository API</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53789">CVE-2025-53789</a></td><td>Windows StateRepository API Server file Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Subsystem for Linux</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53788">CVE-2025-53788</a></td><td>Windows Subsystem for Linux (WSL2) Kernel Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Win32K &#8211; GRFX</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50161">CVE-2025-50161</a></td><td>Win32k Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Win32K &#8211; GRFX</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53132">CVE-2025-53132</a></td><td>Win32k Elevation of Privilege Vulnerability</td><td>Important</td></tr><tr><td>Windows Win32K &#8211; ICOMP</td><td><a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-50168">CVE-2025-50168</a></td><td>Win32k Elevation of Privilege Vulnerability</td><td>Important</td></tr></tbody></table></figure>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Microsoft-Updates vom April verursachen Authentifizierungsprobleme unter Windows Server 2016 &#8211; 2025</title>
		<link>https://blog.grams-it.com/2025/05/07/microsoft-updates-vom-april-verursachen-authentifizierungsprobleme-unter-windows-server-2016-2025/</link>
		
		<dc:creator><![CDATA[]]></dc:creator>
		<pubDate>Wed, 07 May 2025 11:25:44 +0000</pubDate>
				<category><![CDATA[Betriebssystem]]></category>
		<category><![CDATA[IT]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Microsoft Windows Server 2019]]></category>
		<category><![CDATA[Microsoft Windows Server 2025]]></category>
		<category><![CDATA[Patch]]></category>
		<category><![CDATA[Authentifizierung]]></category>
		<category><![CDATA[Authentifizierungsprobleme]]></category>
		<category><![CDATA[CVE-2025-26647]]></category>
		<category><![CDATA[KB5055523]]></category>
		<category><![CDATA[Kerberos]]></category>
		<category><![CDATA[msds-KeyCredentialLink]]></category>
		<category><![CDATA[Windows Server 2016]]></category>
		<category><![CDATA[Windows Server 2019]]></category>
		<category><![CDATA[Windows Server 2022]]></category>
		<guid isPermaLink="false">https://blog.grams-it.com/?p=440</guid>

					<description><![CDATA[<p><img width="400" height="400" src="https://blog.grams-it.com/wp-content/uploads/2025/03/Microsoft.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Microsoft" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/03/Microsoft.png 400w, https://blog.grams-it.com/wp-content/uploads/2025/03/Microsoft-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2025/03/Microsoft-150x150.png 150w" sizes="(max-width: 400px) 100vw, 400px" /></p>Microsoft gibt bekannt, dass die Sicherheitsupdates vom April 2025 auf einigen Windows Server 2025-Domänencontrollern Authentifizierungsprobleme verursachen. Die Liste der betroffenen Plattformen umfasst Windows Server 2016, Windows Server 2019, Windows Server 2022 und die neueste Version, Windows Server 2025. Wie das Unternehmen jedoch weiter erklärte, ist es unwahrscheinlich, dass Privatanwender von diesem bekannten Problem betroffen sind, [&#8230;]]]></description>
										<content:encoded><![CDATA[<p><img width="400" height="400" src="https://blog.grams-it.com/wp-content/uploads/2025/03/Microsoft.png" class="attachment-post-thumbnail size-post-thumbnail wp-post-image" alt="Microsoft" decoding="async" srcset="https://blog.grams-it.com/wp-content/uploads/2025/03/Microsoft.png 400w, https://blog.grams-it.com/wp-content/uploads/2025/03/Microsoft-300x300.png 300w, https://blog.grams-it.com/wp-content/uploads/2025/03/Microsoft-150x150.png 150w" sizes="(max-width: 400px) 100vw, 400px" /></p>
<p class="wp-block-paragraph">Microsoft gibt bekannt, dass die Sicherheitsupdates vom April 2025 auf einigen Windows Server 2025-Domänencontrollern Authentifizierungsprobleme verursachen.</p>



<p class="wp-block-paragraph">Die Liste der betroffenen Plattformen umfasst Windows Server 2016, Windows Server 2019, Windows Server 2022 und die neueste Version, Windows Server 2025.</p>



<p class="wp-block-paragraph">Wie das Unternehmen jedoch weiter erklärte, ist es unwahrscheinlich, dass Privatanwender von diesem bekannten Problem betroffen sind, da Domänencontroller in der Regel für die Authentifizierung in Unternehmen und Organisationen verwendet werden.</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph">„Nach der Installation des monatlichen Windows-Sicherheitsupdates vom 8. April 2025 (KB5055523) oder später können bei Active Directory-Domänencontrollern (DC) Probleme bei der Verarbeitung von Kerberos-Anmeldungen oder -Delegierungen auftreten, die zertifikatsbasierte Anmeldeinformationen verwenden, die auf der Schlüsselvertrauensstellung über das Active Directory-Feld „msds-KeyCredentialLink“ basieren“, erklärte Microsoft in einem Windows-Release-Health-Update.</p>



<p class="wp-block-paragraph">„Dies kann zu Authentifizierungsproblemen in Windows Hello for Business (WHfB)-Schlüsselvertrauensumgebungen oder Umgebungen führen, in denen die Geräte-Public-Key-Authentifizierung (auch als Machine PKINIT bekannt) bereitgestellt wurde.&#8220;</p>
</blockquote>



<p class="wp-block-paragraph">Diese Probleme können auch Software betreffen, die für die Authentifizierung auf diese beiden Funktionen angewiesen ist, darunter unter anderem Single-Sign-On-Lösungen (SSO) von Drittanbietern, Identitätsmanagementsysteme und Smartcard-Authentifizierungsprodukte.</p>



<p class="wp-block-paragraph">Zu den betroffenen Authentifizierungsprotokollen gehören Kerberos Public Key Cryptography for Initial Authentication (Kerberos PKINIT) und Certificate-based Service-for-User Delegation (S4U) über Kerberos Resource-Based Constrained Delegation (RBKCD oder A2DF Delegation) oder Kerberos Constrained Delegation (KCD oder A2D2 Delegation).</p>



<h2 class="wp-block-heading">Authentifizierungsprobleme im Zusammenhang mit den Sicherheitspatches CVE-2025-26647</h2>



<p class="wp-block-paragraph">Laut Microsoft stehen diese Probleme <a href="https://support.microsoft.com/en-us/topic/protections-for-cve-2025-26647-kerberos-authentication-5f5d753b-4023-4dd3-b7b7-c8b104933d53">im Zusammenhang mit Sicherheitsmaßnahmen</a> , die eine schwerwiegende Sicherheitslücke mit der Kennung <a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-26647">CVE-2025-26647</a> beheben sollen. Diese Sicherheitslücke kann es authentifizierten Angreifern ermöglichen, durch Ausnutzen einer Schwachstelle bei der Eingabevalidierung in Windows Kerberos, das [NTLM ersetzt hat](https://answers. microsoft.com/en-us/msoffice/forum/all/ntlm-vs-kerberos/d8b139bf-6b5a-4a53-9a00-bb75d4e219eb) als neues Standardauthentifizierungsprotokoll für domänenverbundene Geräte auf allen seit Windows 2000 veröffentlichten Windows-Versionen ersetzt wurde.</p>



<p class="wp-block-paragraph">„Ein Angreifer, der diese Sicherheitslücke erfolgreich ausnutzt, könnte vom Key Distribution Center viel mehr Rechte für das Zertifikat erhalten als beabsichtigt„, erklärt Redmond.</p>



<p class="wp-block-paragraph">“Ein authentifizierter Angreifer könnte diese Sicherheitslücke ausnutzen, indem er von einer Zertifizierungsstelle (CA) ein Zertifikat mit dem Wert des Ziel-Subject Key Identifier (SKI) erhält. Der Angreifer könnte dann dieses Zertifikat verwenden, um vom Key Distribution Center (KDC) ein Ticket Granting Ticket (TGT) für den Zielbenutzer zu erhalten.“</p>



<p class="wp-block-paragraph">Als Workaround wird betroffenen Kunden empfohlen, den Registrierungswert „AllowNtAuthPolicyBypass“ in HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc von „2“ auf „1“ zu ändern, wie in <a href="https://supporthttps://support.microsoft.com/en-us/topic/protections-for-cve-2025-26647-kerberos-authentication-5f5d753b-4023-4dd3-b7b7-c8b104933d53#bkmk_registry_settings" target="_blank" rel="noopener" title="">diesem Support-Dokument</a> beschrieben.</p>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
