CVE-2026-66302
Remotecodeausführung in Skype for Business Server ohne Authentifizierung (CVE-2026-66302)
Kritische Remotecodeausführung in Skype for Business Server kann über das Netzwerk ohne Authentifizierung ausgenutzt werden. Microsoft hat korrigierte Builds für Skype for Business Server 2015 CU13, 2019 CU8 und Subscription Edition CU1 veröffentlicht.
Was passiert ist
Microsoft beschreibt CVE-2026-66302 als externen Einfluss auf Dateinamen oder -pfade in Skype for Business Server. Ein Angreifer, der einen betroffenen Server über das Netzwerk erreichen kann, kann die Schwachstelle ohne Authentifizierung und ohne Benutzerinteraktion ausnutzen und Code ausführen. Die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind hoch. CVSS v3.1 bewertet die Schwachstelle mit 9,8 als kritisch.
Der Angriff erfolgt netzwerkbasiert, hat geringe Komplexität und erfordert keine Berechtigungen und keine Benutzerinteraktion. Microsoft hat nicht mitgeteilt, ob diese Schwachstelle bereits tatsächlich ausgenutzt wird; in der CISA KEV ist sie nicht enthalten.
Wer betroffen ist
Betroffen sind Versionen vor den unten genannten korrigierten Builds. Skype for Business Server 2015 CU13: Versionen 9319.0 bis vor 6.0.9319.885. Skype for Business Server 2019 CU8: Versionen 2046.0 bis vor 7.0.2046.569. Skype for Business Server Subscription Edition CU1: Versionen 2046.0 bis vor 7.0.2046.879. Diese Serverrollen werden typischerweise für Unternehmens-Messaging, Präsenzinformationen und Konferenzen bereitgestellt.
Was jetzt zu tun ist
- Spielen Sie das Sicherheitsupdate ein. Microsoft hat korrigierte Builds veröffentlicht: Skype for Business Server 2015 CU13 6.0.9319.885 (KB5123301); Skype for Business Server 2019 CU8 7.0.2046.569 (KB5123300); Skype for Business Server Subscription Edition CU1 7.0.2046.879 (KB5123287).
- Im Sicherheitshinweis von Microsoft ist keine Problemumgehung aufgeführt. Das Einspielen der Sicherheitsupdates sollte die primäre Behebung sein.
- Wenn das Einspielen der Sicherheitsupdates nicht sofort möglich ist, schränken Sie den Netzwerkzugriff auf betroffene Skype for Business Server auf vertrauenswürdige Netzwerke und administrative Hosts ein und überwachen Sie diese Hosts auf unerwartete Aktivitäten.
Wie man es erkennt
Der Sicherheitshinweis von Microsoft veröffentlicht keine Kompromittierungsindikatoren für CVE-2026-66302. Da die Schwachstelle ohne Authentifizierung über das Netzwerk erreichbar ist, identifizieren Sie zunächst jede Skype for Business Server-Rolle, die aus nicht vertrauenswürdigen Netzwerken erreichbar ist, und verringern Sie diese Angriffsfläche. Unerwartete Aktivitäten auf diesen Hosts sollten während des Einspielens der Sicherheitsupdates als untersuchungswürdig eingestuft werden.
Über den Patch hinaus
Spielen Sie zuerst den Sicherheitspatch ein. Betrachten Sie das Thema danach als Aufgabe des Expositionsmanagements: Eine kritische Schwachstelle, die ohne Anmeldedaten über das Netzwerk erreichbar ist, lässt sich mit Virtual CISO Services in Ihrer Microsoft-Umgebung gezielt erfassen, priorisieren und schließen. Kommt es dennoch zu einer Ausnutzung, sind die Aktivitäten nach der Ausnutzung durch die Codeausführung genau das, was mit Managed Detection and Response erkannt werden soll. Virtual CISO Services und Managed Detection and Response sind die unmittelbaren Hilfestellungen.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Skype for Business Server 2015 CU13 | 9319.0 – < 6.0.9319.885 | 6.0.9319.885 |
| Skype for Business Server 2019 CU8 | 2046.0 – < 7.0.2046.569 | 7.0.2046.569 |
| Skype for Business Server Subscription Edition CU1 | 2046.0 – < 7.0.2046.879 | 7.0.2046.879 |