CVE-2026-69525
CVE-2026-69525: Use-after-free in Windows Remote Desktop Services ermöglicht Remotecodeausführung ohne Authentifizierung
Eine Use-after-free-Schwachstelle (CVE-2026-69525) in Windows Remote Desktop Services ermöglicht nicht autorisierte Remotecodeausführung über das Netzwerk. CVSS 9,8 (kritisch); Microsoft stuft sie als wichtig ein. Es wurde keine Ausnutzung gemeldet und keine öffentliche Offenlegung verzeichnet. Installieren Sie das Sicherheitsupdate vom September 2026.
Was passiert ist
Es handelt sich um eine Use-after-free-Schwachstelle (CWE-416) in Windows Remote Desktop Services. Ein Angreifer, der den Dienst über ein Netzwerk erreichen kann, kann die Schwachstelle auslösen und dadurch Code auf dem betroffenen Host ausführen. Der CVSS-v3.1-Wert beträgt 9,8 (kritisch): Der Angriff erfolgt über das Netzwerk, hat geringe Komplexität, erfordert keine Berechtigungen und keine Benutzerinteraktion und kann hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit haben. Microsoft bewertet das Problem als wichtig.
Microsoft hat keine Problemumgehung veröffentlicht. Es wurde keine Ausnutzung gemeldet, die Schwachstelle wurde nicht öffentlich offengelegt und ist nicht im Katalog „Known Exploited Vulnerabilities“ der CISA gelistet.
Wer betroffen ist
Der CVE-Eintrag nennt folgende betroffene Versionen: Windows 10 Version 1607 vor 10.0.14393.9512; Windows 10 Version 1809 vor 10.0.17763.9245; Windows 10 Version 21H2 vor 10.0.19044.7725; Windows 10 Version 22H2 vor 10.0.19045.7725; Windows 11 version 23H2 vor 10.0.22631.7582; Windows 11 Version 24H2 vor 10.0.26100.9445; Windows 11 Version 25H2 vor 10.0.26200.9445; Windows 11 version 26H1 vor 10.0.28000.2954; Windows Server 2012 und Windows Server 2012 (Server Core-Installation) vor 6.2.9200.26349; sowie Windows Server 2012 R2 vor 6.3.9600.23398. Die Liste der korrigierten Versionen auf dieser Seite enthält außerdem Builds für Windows Server 2016, Windows Server 2019, Windows Server 2022 und Windows Server 2025.
Was jetzt zu tun ist
- Spielen Sie das Microsoft-Sicherheitsupdate aus dem Paket vom September 2026 ein. Zu den korrigierten Builds gehören: Windows 10 1607 10.0.14393.9512 (KB5123099); Windows 10 1809 10.0.17763.9245 (KB5122876); Windows 10 21H2/22H2 10.0.19044.7725 / 10.0.19045.7725 (KB5122878); Windows 11 23H2 10.0.22631.7582 (KB5122880); Windows 11 24H2/25H2 10.0.26100.9445 / 10.0.26200.9445 (KB5124008); Windows 11 26H1 10.0.28000.2954 (KB5124012); Windows Server 2012 und Core 6.2.9200.26349 (KB5123065); Windows Server 2012 R2 und Core 6.3.9600.23398 (KB5123066); Windows Server 2016 und Core 10.0.14393.9512 (KB5123099); Windows Server 2019 und Core 10.0.17763.9245 (KB5122876); Windows Server 2022 10.0.20348.5622 (KB5122882); Windows Server 2025 und Core 10.0.26100.33438 (KB5122871).
- Priorisieren Sie Hosts, bei denen die Remote Desktop Services aus nicht vertrauenswürdigen Netzwerken erreichbar sind.
- Wo der Dienst nicht aus dem Internet erreichbar sein muss, schränken Sie den Zugriff durch Firewalls, VPN oder Netzwerksegmentierung ein.
- Da Microsoft keine Problemumgehung veröffentlicht hat, isolieren Sie Hosts ohne das Sicherheitsupdate, falls Sie die Sicherheitsupdates nicht sofort einspielen können, vom Netzwerkzugriff und überwachen Sie die Anmeldeaktivitäten.
Wie man es erkennt
Der Microsoft-Sicherheitshinweis nennt für diese CVE keine konkreten Anzeichen für eine Kompromittierung. Als pragmatische Prüfung ermitteln Sie alle Hosts mit Remote Desktop Services, die aus dem Internet oder aus Gastnetzwerken erreichbar sind, und prüfen Sie die Anmeldeereignisse auf unerwartete Konten, wiederholte fehlgeschlagene Anmeldeversuche oder erfolgreiche Verbindungen aus unbekannten Quellen. Behandeln Sie Hosts ohne das Sicherheitsupdate, die aus dem Netzwerk erreichbar sind, als dringend.
Über den Patch hinaus
Dies erinnert daran, dass Dienste, die ohne Authentifizierung aus dem Netzwerk erreichbar sind, gefunden werden sollten, bevor ein Sicherheitshinweis sie benennt. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, exponierte Remote Desktop Services und andere offene Verwaltungsports zu erfassen, und mit Managed Detection & Response (MDR) erhalten Sie EDR- und SIEM-Sichtbarkeit, um Codeausführung oder den Missbrauch von Zugangsdaten zu erkennen, nachdem ein Dienst erreicht wurde. Spielen Sie zuerst die Sicherheitsupdates ein und bestätigen Sie anschließend Ihre Übersicht über exponierte Systeme.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Windows 10 Version 1607 | 10.0.14393.0 – < 10.0.14393.9512 | 10.0.14393.9512 |
| Windows 10 Version 1809 | 10.0.17763.0 – < 10.0.17763.9245 | 10.0.17763.9245 |
| Windows 10 Version 21H2 | 10.0.19044.0 – < 10.0.19044.7725 | 10.0.19044.7725 |
| Windows 10 Version 22H2 | 10.0.19045.0 – < 10.0.19045.7725 | 10.0.19045.7725 |
| Windows 11 version 23H2 | 10.0.22631.0 – < 10.0.22631.7582 | 10.0.22631.7582 |
| Windows 11 Version 23H2 | 10.0.22631.0 – < 10.0.22631.7582 | 10.0.22631.7582 |
| Windows 11 Version 24H2 | 10.0.26100.0 – < 10.0.26100.9445 | 10.0.26100.9445 |
| Windows 11 Version 25H2 | 10.0.26200.0 – < 10.0.26200.9445 | 10.0.26200.9445 |
| Windows 11 version 26H1 | 10.0.28000.0 – < 10.0.28000.2954 | 10.0.28000.2954 |
| Windows Server 2012 | 6.2.9200.0 – < 6.2.9200.26349 | 6.2.9200.26349 (Server Core installation) 6.2.9200.26349 R2 6.3.9600.23398 R2 (Server Core installation) 6.3.9600.23398 |
| Windows Server 2012 (Server Core installation) | 6.2.9200.0 – < 6.2.9200.26349 | 6.2.9200.26349 |
| Windows Server 2012 R2 | 6.3.9600.0 – < 6.3.9600.23398 | 6.3.9600.23398 (Server Core installation) 6.3.9600.23398 |