Zum Inhalt springen

CVE-2026-72979

Use-after-free-Schwachstelle im Windows-DHCP-Server ermöglicht Remotecodeausführung (CVE-2026-72979)

Kritisch 9.8 Hersteller: Microsoft Veröffentlicht

Eine Use-after-free-Schwachstelle im Windows-DHCP-Server ermöglicht es einem nicht authentifizierten Angreifer, über das Netzwerk Code auszuführen. Microsoft stuft die Schwachstelle als kritisch ein und hat korrigierte Builds für die betroffenen Versionen von Windows Server und Windows 10 veröffentlicht. Spielen Sie die Sicherheitsupdates vom September 2026 umgehend ein.

Was passiert ist

Der Windows-DHCP-Server von Microsoft enthält eine Use-after-free-Schwachstelle (CWE-416). Ein nicht autorisierter Angreifer kann sie über das Netzwerk ohne Zugangsdaten und ohne Benutzerinteraktion ausnutzen. Der CVSS-3.1-Basiswert beträgt 9,8: Angriffsvektor über das Netzwerk, geringe Angriffskomplexität und hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.

Microsoft stuft das Problem als kritisch ein. Für diese CVE sind derzeit keine Berichte über eine aktive Ausnutzung oder eine öffentliche Offenlegung dokumentiert. Microsoft hat keinen Workaround für die Schwachstelle veröffentlicht.

Wer betroffen ist

Der Windows-DHCP-Server ist eine Rolle, die auf Windows Server häufig eingesetzt wird, um IP-Adressen zu vergeben. Microsoft führt die folgenden betroffenen Versionen auf, die jeweils vor den im nächsten Abschnitt genannten korrigierten Builds liegen:

  • Windows 10 Version 1607: 10.0.14393.0 bis ausschließlich 10.0.14393.9512
  • Windows 10 Version 1809: 10.0.17763.0 bis ausschließlich 10.0.17763.9245
  • Windows Server 2012 und Server Core-Installation: 6.2.9200.0 bis ausschließlich 6.2.9200.26349
  • Windows Server 2012 R2 und Server Core-Installation: 6.3.9600.0 bis ausschließlich 6.3.9600.23398
  • Windows Server 2016 und Server Core-Installation: 10.0.14393.0 bis ausschließlich 10.0.14393.9512
  • Windows Server 2019 und Server Core-Installation: 10.0.17763.0 bis ausschließlich 10.0.17763.9245
  • Windows Server 2022: 10.0.20348.0 bis ausschließlich 10.0.20348.5622
  • Windows Server 2025: 10.0.26100.0 bis ausschließlich 10.0.26100.33438

Was jetzt zu tun ist

  1. Spielen Sie die Sicherheitsupdates vom September 2026 von Microsoft auf allen betroffenen Systemen ein, insbesondere auf solchen, auf denen die Rolle „Windows-DHCP-Server“ ausgeführt wird. Die korrigierten Versionen sind:
  • 6.2.9200.26349 (Windows Server 2012 und Server Core-Installation)
  • 6.3.9600.23398 (Windows Server 2012 R2 und Server Core-Installation)
  • 10.0.14393.9512 (Windows 10 Version 1607; Windows Server 2016 und Server Core-Installation)
  • 10.0.17763.9245 (Windows 10 Version 1809; Windows Server 2019 und Server Core-Installation)
  • 10.0.20348.5622 (Windows Server 2022)
  • 10.0.26100.33438 (Windows Server 2025 und Server Core-Installation)

Die zugehörigen Update-Referenzen von Microsoft lauten KB5123065, KB5123066, KB5123099, KB5122876, KB5122882 und KB5122871.

  1. Priorisieren Sie Hosts, auf denen die DHCP-Server-Rolle ausgeführt wird. Da die Schwachstelle weder Zugangsdaten noch Benutzerinteraktion erfordert, ist jeder noch nicht gepatchte DHCP-Server gefährdet, der aus einem Netzwerk erreichbar ist.
  1. Wenn Sie nicht sofort patchen können, schränken Sie die Erreichbarkeit der betroffenen Server über das Netzwerk so weit wie möglich ein, bis das Update installiert ist. Microsoft hat keinen Workaround veröffentlicht.

Wie man es erkennt

Microsoft hat für dieses Problem keine Indikatoren für eine Kompromittierung veröffentlicht. Praktisch zu prüfen sind die Exposition und der Patch-Status: Erfassen Sie jedes System mit der Rolle „Windows-DHCP-Server“, prüfen Sie, ob es aus nicht vertrauenswürdigen Netzwerken erreichbar ist, und überprüfen Sie nach der Bereitstellung die oben genannten korrigierten Buildnummern.

Über den Patch hinaus

Hier entscheidet vor allem die Exposition: ein über das Netzwerk erreichbarer Dienst, der ohne vorherige Authentifizierung angreifbar ist und als Rolle auf älteren Servern oft unbemerkt weiterläuft. Setzen Sie nach dem Patchen Virtual CISO Services (vCISO) ein, um exponierte DHCP- und ähnliche Dienste zu finden und zu reduzieren, und behalten Sie Managed Detection & Response (MDR) in Ihrer IT-Umgebung bei, um nach einer erfolgten Kompromittierung weitere Aktivitäten des Angreifers zu erkennen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Windows 10 Version 160710.0.14393.0 – < 10.0.14393.951210.0.14393.9512
Windows 10 Version 180910.0.17763.0 – < 10.0.17763.924510.0.17763.9245
Windows Server 20126.2.9200.0 – < 6.2.9200.263496.2.9200.26349
(Server Core installation) 6.2.9200.26349
R2 6.3.9600.23398
R2 (Server Core installation) 6.3.9600.23398
Windows Server 2012 (Server Core installation)6.2.9200.0 – < 6.2.9200.263496.2.9200.26349
Windows Server 2012 R26.3.9600.0 – < 6.3.9600.233986.3.9600.23398
(Server Core installation) 6.3.9600.23398
Windows Server 2012 R2 (Server Core installation)6.3.9600.0 – < 6.3.9600.233986.3.9600.23398
Windows Server 201610.0.14393.0 – < 10.0.14393.951210.0.14393.9512
(Server Core installation) 10.0.14393.9512
Windows Server 2016 (Server Core installation)10.0.14393.0 – < 10.0.14393.951210.0.14393.9512
Windows Server 201910.0.17763.0 – < 10.0.17763.924510.0.17763.9245
(Server Core installation) 10.0.17763.9245
Windows Server 2019 (Server Core installation)10.0.17763.0 – < 10.0.17763.924510.0.17763.9245
Windows Server 202210.0.20348.0 – < 10.0.20348.562210.0.20348.5622
Windows Server 202510.0.26100.0 – < 10.0.26100.3343810.0.26100.33438
(Server Core installation) 10.0.26100.33438

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.