Microsofts Sicherheitsrelease mit 974 Fixes stellt Windows-Defender vor eine Triage-Prüfung
September-Patchday: Microsoft fixt 974 Lücken, 113 kritisch. CVE-2026-81963 und CVE-2026-85880 werden aktiv ausgenutzt – sofort patchen!
Illustration mit KI erzeugt
Rekordzahl an Patches, doch zwei Schwachstellen erfordern sofortiges Handeln
Microsofts Sicherheitsrelease für September behebt mindestens 974 Schwachstellen in Windows und anderer Unternehmenssoftware – so viele wie noch nie in einem einzigen Paket. Microsoft stufte 113 der Schwachstellen als kritisch ein.
Damit steigt Microsofts Zahl der in diesem Jahr behobenen Schwachstellen auf mehr als 2.600. Das ist bereits mehr als doppelt so viel wie der bisherige Jahresrekord von 1.245 Schwachstellen aus dem Jahr 2020 – und drei Monate verbleiben noch. Der bisherige Monatsrekord lag im Juli bei mindestens 570 Schwachstellen.
Die schiere Zahl der Fixes ist jedoch kein zuverlässiger Maßstab für die Reihenfolge der Bereitstellung. Zwei Schwachstellen zur lokalen Rechteausweitung – CVE-2026-81963 und CVE-2026-85880 – werden bereits ausgenutzt.
Die CISA nahm beide Schwachstellen am 8. September 2026 in ihren Katalog der bekannten ausgenutzten Schwachstellen auf. Für US-Bundesbehörden gilt der 22. September 2026 als Frist zur Behebung.
Keine der beiden Schwachstellen lässt sich allein aus der Ferne ausnutzen. Ein Angreifer benötigt in beiden Fällen eingeschränkten Zugriff oder die Möglichkeit, Code mit geringen Rechten auszuführen. Eine erfolgreiche Ausnutzung kann jedoch SYSTEM-Rechte verschaffen. Dadurch eignen sich die Schwachstellen dazu, einen ersten Zugriff in die vollständige Kontrolle über einen Windows-Host umzuwandeln.
Schwachstelle im Windows Update Stack missbraucht Linkverarbeitung
CVE-2026-81963 ist eine Schwachstelle zur Rechteausweitung im Windows Update Stack. Microsoft stuft sie als wichtig ein, während Microsoft und NVD einen CVSS-Basiswert von 7,8 vergeben.
Die Schwachstelle kombiniert eine fehlerhafte Auflösung von Links vor dem Dateizugriff, erfasst unter CWE-59, mit einer fehlerhaften Zugriffskontrolle gemäß CWE-284. Ein lokal angemeldeter, autorisierter Angreifer kann die Schwachstelle ohne weitere Interaktion eines Benutzers ausnutzen und SYSTEM-Rechte erlangen.
Der CVSS-Vektor lautet CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Er beschreibt einen lokalen Angriff mit geringer Komplexität, für den geringe Rechte, aber keine Mitwirkung eines Benutzers erforderlich sind. Die möglichen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind hoch.
Die von NVD aufgeführten betroffenen Versionen sind:
| Produkt | Verwundbare Versionen |
|---|---|
| Windows 11 23H2 | Unter 10.0.22631.7582 |
| Windows 11 24H2 | Unter 10.0.26100.9445 |
| Windows 11 25H2 | Unter 10.0.26200.9445 |
| Windows 11 26H1 | Unter 10.0.28000.2954 |
| Windows Server 2025 | Unter 10.0.26100.33438 |
Microsoft veröffentlichte am 8. September 2026 die MSRC-Advisory zur Schwachstelle im Update Stack und aktualisierte sie am 15. September 2026. Das Unternehmen nennt Zhang WangJunJie von Hillstone Networks sowie das Microsoft Threat Intelligence Centre als Entdecker.
Microsoft meldet erkannte Ausnutzung, bestätigte Berichte und funktionierenden Exploit-Code. Vor der Veröffentlichung der Advisory war die Schwachstelle nicht öffentlich bekannt. Ein offizieller Fix ist verfügbar.
Die CISA verpflichtet Bundesbehörden, die vom Hersteller bereitgestellten Gegenmaßnahmen umzusetzen und dabei BOD 26-04, „Priorisierung von Sicherheitsupdates auf Grundlage des Risikos“, sowie die Anforderungen an die forensische Triage einzuhalten. Die Behörden müssen die Internet-Exponierung jedes Assets bewerten und die jeweils geltenden Vorgaben für Cloud-Dienste befolgen. Ist die Umsetzung der Gegenmaßnahmen nicht möglich, muss das Produkt außer Betrieb genommen werden.
ALPC-Schwachstelle ermöglicht Ausbruch aus einem AppContainer
CVE-2026-85880 betrifft den Windows Advanced Local Procedure Call, kurz ALPC. Es handelt sich um einen Heap-basierten Pufferüberlauf im Zusammenhang mit der Verwendung einer nicht initialisierten Ressource, der CWE-122 und CWE-908 zugeordnet ist.
Ein Angreifer, der Code innerhalb eines AppContainers mit geringen Rechten ausführen kann, kann die Schwachstelle nutzen, um aus der Sandbox auszubrechen und die Rechte auf dem zugrunde liegenden Host auszuweiten. Eine zusätzliche Interaktion des Benutzers ist nicht erforderlich. Eine erfolgreiche Ausnutzung kann SYSTEM-Rechte verschaffen.
Microsoft stuft die Schwachstelle als wichtig ein. Ihr CVSS-Wert beträgt 7,8; verwendet wird derselbe Basisvektor wie bei CVE-2026-81963:
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Die von NVD aufgeführten betroffenen Versionen sind:
| Produkt | Verwundbare Versionen |
|---|---|
| Windows 10 1607 | Unter 10.0.14393.9512 |
| Windows 10 1809 | Unter 10.0.17763.9245 |
| Windows 10 21H2 | Unter 10.0.19044.7725 |
| Windows 10 22H2 | Unter 10.0.19045.7725 |
| Windows Server 2012 | Betroffen; kein Build-Schwellenwert angegeben |
| Windows Server 2016 | Unter 10.0.14393.9512 |
| Windows Server 2019 | Unter 10.0.17763.9245 |
| Windows Server 2022 | Unter 10.0.20348.5622 |
Die Microsoft-Advisory zur ALPC-Schwachstelle wurde am 8. September 2026 veröffentlicht und zuletzt am 16. September 2026 aktualisiert. Die Überarbeitung korrigierte den Wert für die zeitliche Reife des Exploit-Codes im CVSS-Vektor und wurde als rein informativ beschrieben.
Microsoft nennt Volexity, Proofpoint Inc. und einen nicht namentlich genannten Beitragenden aus dem Umfeld von Proofpoint als Entdecker. Die Ausnutzung wurde erkannt, funktionierender Exploit-Code ist verfügbar und Microsoft hat einen offiziellen Fix veröffentlicht.
CVE-2026-85880 wurde am 8. September 2026 in den KEV-Katalog aufgenommen. Für die Schwachstelle gilt dieselbe Frist am 22. September sowie dieselben Reaktionsanforderungen der CISA wie für CVE-2026-81963.
Zwei netzwerkbasierte Schwachstellen erreichen einen Wert von 9,8
Das Release behebt außerdem zwei Schwachstellen zur Remotecodeausführung, für die keine aktive Ausnutzung gemeldet wurde, die jedoch direktere netzwerkbasierte Angriffspfade eröffnen.
CVE-2026-69730 ist eine Use-after-free-Schwachstelle in Windows DNS. Ein nicht authentifizierter Angreifer kann ein speziell präpariertes Paket an ein betroffenes System senden und möglicherweise Code über das Netzwerk ausführen.
NVD weist der Schwachstelle einen CVSS-Wert von 9,8 und den Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zu. Der Angriff erfordert weder Rechte noch eine Interaktion des Benutzers und weist eine geringe Komplexität auf.
Berichten zufolge betrifft die Schwachstelle Windows Server 2012 und höher sowie Windows 10. Genaue Angaben zu betroffenen Editionen und Build-Bereichen wurden in den verfügbaren technischen Daten nicht veröffentlicht. Microsoft hält eine Ausnutzung Berichten zufolge für wahrscheinlich.
CVE-2026-69829 ist ein Heap-basierter Pufferüberlauf in der Windows Shell. Auch diese Schwachstelle ermöglicht eine unbefugte Remotecodeausführung über ein Netzwerk und erreicht mit demselben netzwerkbasierten Vektor einen CVSS-Wert von 9,8.
Der von NVD aufgeführte Geltungsbereich umfasst Windows 10 1607, 1809, 21H2 und 22H2, Windows 11 23H2, 24H2, 25H2 und 26H1 sowie Windows Server 2012, 2016, 2019 und 2022. Die Schwellenwerte für die betroffenen Builds entsprechen den oben genannten Werten für die jeweiligen Windows-Versionen, darunter:
- Windows 11 23H2 unter
10.0.22631.7582 - Windows 11 24H2 unter
10.0.26100.9445 - Windows 11 25H2 unter
10.0.26200.9445 - Windows 11 26H1 unter
10.0.28000.2954 - Windows Server 2022 unter
10.0.20348.5622
Windows Server 2012 ist ohne Angabe eines Build-Schwellenwerts als betroffen aufgeführt.
Die Bereitstellung sollte sich nach Ausnutzung und Exponierung richten
Administratoren sollten zunächst Systeme identifizieren, deren Builds unter den dokumentierten Schwellenwerten liegen, und die Fixes für die beiden ausgenutzten Schwachstellen zur Rechteausweitung bereitstellen. Systeme, die möglicherweise bereits kompromittiert wurden, sollten außerdem der von der CISA geforderten forensischen Triage unterzogen werden, statt ausschließlich als Ziele für die Patchbereitstellung behandelt zu werden.
Die DNS- und Shell-Schwachstellen erfordern auf aus dem Internet erreichbaren oder anderweitig exponierten Systemen ebenfalls sofortige Aufmerksamkeit. Ihre netzwerkbasierten Angriffsvektoren, das Fehlen von Authentifizierungsanforderungen und ihre Werte von 9,8 ergeben ein anderes Risikoprofil als bei den lokal ausgenutzten Schwachstellen.
Organisationen sollten die Updates gegen geschäftskritische Anwendungen von Drittanbietern testen. Die Tests dürfen jedoch nicht zu einem zeitlich unbefristeten Grund werden, die Bereitstellung aufzuschieben. Für ein Release dieser Größe können Wartungsfenster, Rollback-Pläne und zusätzliches Personal für Arbeiten außerhalb der Geschäftszeiten erforderlich sein.
Einzelne Benutzer sollten Windows Update ausführen und ausstehende Sicherheitsupdates installieren. Für die beiden ausgenutzten Schwachstellen wurden keine spezifischen Kompromittierungsindikatoren veröffentlicht. Verteidiger müssen sich daher auf Asset-Inventar, Patch-Status, Endpoint-Telemetrie und forensische Untersuchungen stützen, statt auf eine bereitgestellte Liste schädlicher Dateien oder Adressen zurückgreifen zu können.
Microsofts KEV-Bilanz reicht über dieses Release hinaus
Die beiden neuen KEV-Einträge sind keine Einzelfälle bei Microsoft. In den vorangegangenen 90 Tagen nahm die CISA außerdem CVE-2019-1068, CVE-2026-55040, CVE-2026-33824, CVE-2026-68820, CVE-2026-50522 und CVE-2026-58644 für denselben Anbieter auf.
Microsoft bringt die steigenden Schwachstellenzahlen mit KI-gestützter Sicherheitsforschung in Verbindung. Auch Adobe, Cisco, Google, Mozilla und Oracle haben einen höheren Umfang bei der Entdeckung von Schwachstellen oder eine schnellere Entwicklung von Patches mit KI-gestützter Forschung verknüpft. Google soll außerdem auf Sicherheitsupdates im Zweiwochenrhythmus umgestellt haben.
Mehr Erkenntnisse bedeuten nicht zwangsläufig, dass jedes Unternehmen mehr ausnutzbaren Schwachstellen ausgesetzt ist. Das unmittelbare operative Problem besteht darin festzustellen, welche verwundbaren Komponenten vorhanden sind, ob Angreifer sie erreichen können und wie schnell sich die Fixes prüfen und bereitstellen lassen.
Dieses Release macht den Unterschied unausweichlich: 974 Fixes erfordern Planung, doch zwei ausgenutzte Schwachstellen mit einer Frist am heutigen Tag erfordern sofortiges Handeln.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
- PrimärquelleMicrosoft MSRC
- PrimärquelleMicrosoft MSRC
- Krebs on Security
In diesem Artikel behandelte CVEs
- CVE-2026-50522Kritisch9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-58644Kritisch9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-33824Kritisch9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-69829Kritisch9.8Heap-based buffer overflow in Windows Shell allows an unauthorized attacker to execute code over a network.
- CVE-2026-69730Kritisch9.8Use after free in Windows DNS allows an unauthorized attacker to execute code over a network.
- CVE-2026-55040Kritisch9.1Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
- CVE-2019-1068Hoch8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2026-81963Hoch7.8Improper link resolution before file access ('link following') in Windows Update Stack allows an authorized attacker to elevate privileges locally.
- CVE-2026-85880Hoch7.8Heap-based buffer overflow in Windows ALPC allows an authorized attacker to elevate privileges locally.
- CVE-2026-68820Hoch7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
