Microsoft und Apple schließen kritische Sicherheitslücken in Cloud, Verzeichnisdiensten und Screen Sharing
Microsoft und Apple beheben kritische Sicherheitslücken in Cloud, Verzeichnisdiensten und Screen Sharing, die Remote-Codeausführung und Rechteausweitung ermöglichen.
Illustration mit KI erzeugt
Microsoft aktualisiert Azure-Dienste und Unternehmensumgebungen
Microsoft hat am 6. August Sicherheitsupdates für mehr als ein Dutzend Schwachstellen in Active Directory, Azure, Entra, SharePoint, Teams und weiteren Produkten veröffentlicht.
Drei Sicherheitslücken erhielten nach dem CVSS-System die Höchstbewertung von 10,0/10 und sind über das Netzwerk ausnutzbar:
- CVE-2026-63508: Fehlende Authentifizierung in Planetary Computer Pro, wodurch eine Rechteausweitung möglich ist.
- CVE-2026-56162: Fehlerhafte Authentifizierung in Azure SQL Database, die ebenfalls zur Erlangung höherer Berechtigungen ausgenutzt werden kann.
- CVE-2026-65667: Fehlende Autorisierung in Teams mit möglicher Rechteausweitung.
Microsoft behob außerdem vier Schwachstellen mit einer Bewertung von CVSS 9,9/10, die allesamt aus der Ferne ausnutzbar sind:
- CVE-2026-50515, Remote-Codeausführung in Azure Service Bus;
- CVE-2026-62830, Rechteausweitung im Azure SRE Agent;
- CVE-2026-59115, Rechteausweitung im Entra Provisioning Service;
- CVE-2026-50481, Rechteausweitung in Active Directory.
Die übrigen behobenen Schwachstellen können zur Offenlegung von Informationen, zur Remote-Codeausführung, zur Rechteausweitung oder zu Spoofing-Angriffen führen. Die genauen betroffenen Microsoft-Produktversionen wurden nicht bekannt gegeben.
Apple schließt Sicherheitslücke zur Umgehung von Screen Sharing
Apple hat CVE-2026-65400 behoben, eine Schwachstelle in Screen Sharing mit einer Bewertung von CVSS 7,5/10.
Ein Angreifer im selben Netzwerk könnte sich ohne gültige Zugangsdaten authentifizieren, Zugriffskontrollen umgehen und eine Remotesitzung öffnen. Betroffen sind daher vor allem Systeme, auf denen die Bildschirmfreigabe aktiviert oder aus dem Netzwerk erreichbar ist.
Die Korrektur ist enthalten in:
- macOS Tahoe 26.6.1;
- macOS Sequoia 15.7.9;
- macOS Sonoma 14.8.9.
Das Apple-Update wurde am Donnerstag veröffentlicht, etwa eine Woche nach den Korrekturen in iOS 26.6 und macOS Tahoe 26.6.
Welche Umgebungen besonders gefährdet sind
Die Microsoft-Schwachstellen betreffen Cloud-Infrastrukturen, Unternehmensverzeichnisdienste, Tools für die Zusammenarbeit sowie Dienste zur Verwaltung von Authentifizierung, Autorisierung und administrativen Berechtigungen.
Ein erfolgreicher Angriff könnte die Ausführung von Code, den Zugriff auf vertrauliche Informationen oder die Erlangung erweiterter Berechtigungen in Azure-, Entra-, Active-Directory- und Teams-Umgebungen ermöglichen. Die Erreichbarkeit über das Netzwerk erhöht die Priorität der Maßnahmen bei Systemen, die dem Internet oder nicht vollständig vertrauenswürdigen Netzwerken ausgesetzt sind.
Bei Apple besteht das Risiko in unbefugten Fernzugriffen auf Screen-Sharing-Sitzungen durch einen Angreifer, der sich bereits im Netzwerk befindet.
Durchzuführende Updates und Kontrollen
Administratoren sollten:
- die verfügbaren Microsoft-Updates für alle betroffenen Produkte installieren;
- Macs auf macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 oder macOS Sonoma 14.8.9 aktualisieren;
- im Netzwerk erreichbare Azure-, Entra-, Active-Directory- und Teams-Dienste priorisieren;
- Protokolle auf ungewöhnliche Zugriffe auf Screen Sharing, Azure, Entra, Active Directory und Teams prüfen;
- insbesondere auf auffällige Authentifizierungsereignisse, Änderungen an Berechtigungen und unerwartete Remoteverbindungen achten.
Die genauen anfälligen Microsoft-Produktversionen sind nicht bekannt. Daher sollten die Updates über die üblichen offiziellen Patch-Management-Kanäle verteilt werden.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2026-63508Kritisch10.0Missing authentication for critical function in Microsoft Planetary Computer Pro allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-56162Kritisch10.0Improper authentication in Azure SQL Database allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-65667Kritisch10.0Missing authorization in Microsoft Teams allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-50515Kritisch9.9Deserialization of untrusted data in Azure Service Bus allows an authorized attacker to execute code over a network.
- CVE-2026-62830Kritisch9.9Missing authorization in Azure SRE Agent allows an authorized attacker to elevate privileges over a network.
- CVE-2026-59115Kritisch9.9'.../...//' in Microsoft Entra Provisioning Service (SyncFabric) allows an authorized attacker to elevate privileges over a network.
- CVE-2026-50481Kritisch9.9Modification of assumed-immutable data (maid) in Azure Active Directory allows an authorized attacker to elevate privileges over a network.
- CVE-2026-65400Kritisch9.8An authentication issue was addressed with improved state management. This issue is fixed in macOS Golden Gate 27, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9, macOS Tahoe 26.6.1, macOS Tahoe 26.7. An attacker on the network may be able to authenticate to Screen Sharing without valid credentials.
