Microsoft schließt sechs kritische Sicherheitslücken

Microsoft hat die Updates für den letzten Patch-Dienstag des Jahres 2022 veröffentlicht. Insgesamt 56 Sicherheitslücken stecken in Microsoft-Produkten wie Windows und Office, darunter sechs als kritisch eingestufte Anfälligkeiten. Eine Schwachstelle wird zudem bereits aktiv von Hackern ausgenutzt.

Die Zero-Day-Lücke steckt in der Sicherheitsfunktion Windows SmartScreen. Der Fehler lässt sich nach Unternehmensangaben mit einer speziell gestalteten Datei ausnutzen, die den Schutzmechanismus Mark of the Web umgeht – Windows erkennt bei diesen Dateien also nicht, dass sie eigentlich aus einer unsicheren Quelle stammen und warnt nicht vor ihrer Ausführung.

Ein Angreifer muss ein Opfer aber dazu verleiten, eine von ihm kontrollierte Website zu besuchen. Alternativ kann auch eine E-Mail mit einer speziell erstellten URL versehen werden, die auf eine manipulierte Datei verweist. Eine solche Datei könnte auch auf einen legitimen Dienst wie Microsoft OneDrive oder Google Drive gehostet werden.

Ausführen von Schadcode aus der Ferne

Die sechs kritischen Sicherheitslücken erlauben jeweils das Einschleusen und Ausführen von Schadcode aus der Ferne. Darüber lassen sich Windows, SharePoint Server, Dynamics 365 Business Central und Dynamics NAV missbrauchen. Darüber hinaus sind aber auch .NET Framework, Azure, Office, OneNote, Outlook, Visio, Hyber-V, Edge, die Microsoft-Bluetoothtreiber sowie diverse Windows-Komponenten wie Kernel, PowerShell, DirectX, Druckwarteschlange und Subsystem für Linux angreifbar.

Die Verteilung der Patches erfolgt wie immer über Windows Update. Nutzer von Windows 10 und Windows 11 erhalten das monatliche kumulative Update, das neben den Sicherheitspatches auch nicht sicherheitsrelevante Fehlerkorrekturen enthält. Die Updates lassen sich aber auch über den Microsoft Update-Katalog oder die Windows Server Update Services (WSUS) beziehen.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die Redaktionen von Silicon.de und ZDNet.de. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Bausteine für den verantwortungsvollen Einsatz von KI

Drei Bausteine bilden die Grundlage für eine KI-Governance: Dokumentation von KI-Projekten, Model Evaluation und Monitoring…

20 Stunden ago

Sicheres Identity Proofing im Remote-Betrieb

Eine Harmonisierung der Vorschriften für RIDP-Prozesse wird dazu beitragen, Angriffe künftig besser abwehren zu können,…

21 Stunden ago

Proalpha kauft holländischen ERP-Spezialisten

Die Übernahme der Metaal Kennis Groep soll den Zugang zur Metallindustrie verbessern. Im Fokus stehen…

1 Tag ago

Jobsorgen durch KI: Deutsche eher gelassen

EY hat Mitarbeitende in neun europäischen Ländern dazu befragt, wie stark KI ihren Arbeitsalltag verändert.

2 Tagen ago

DePIN: Ein neues Paradigma für Europas Cloud-Infrastruktur

Kann die Privatwirtschaft mit DePINs – dezentralen, physischen Infrastrukturnetzwerken – erreichen, was Gaia-X bislang vergeblich…

2 Tagen ago

Implementierung und Nutzung entscheidend für MFA-Sicherheit

Analyse zur Anfälligkeit von MFA auf Basis von 15.000 Push-basierten Angriffen. Größte Schwachstelle ist die…

2 Tagen ago