Zum Inhalt springen

CVE-2026-72982

Stack-basierter Pufferüberlauf in Windows Netlogon ermöglicht nicht autorisierten Angreifern Codeausführung über das Netzwerk (CVE-2026-72982)

Kritisch 9.8 Hersteller: Microsoft Veröffentlicht

Microsoft Windows Netlogon weist einen kritischen Stack-basierten Pufferüberlauf auf (CVE-2026-72982). Ein nicht autorisierter Angreifer kann ohne Benutzerinteraktion über das Netzwerk Code ausführen. Das Sicherheitsupdate vom September 2026 enthält korrigierte Builds; spielen Sie sie auf betroffenen Windows-Clients und -Servern ein.

Was passiert ist

Microsoft beschreibt CVE-2026-72982 als Stack-basierten Pufferüberlauf in Windows Netlogon. Ein nicht autorisierter Angreifer kann die Schwachstelle ohne Anmeldedaten und ohne Benutzerinteraktion über das Netzwerk erreichen und sie zum Ausführen von Code nutzen. Microsoft stuft die Schwachstelle als kritisch ein und vergibt einen CVSS-3.1-Wert von 9,8. Der Vektor beschreibt einen netzwerkbasierten Angriffsvektor, geringe Angriffskomplexität, keine erforderlichen Berechtigungen, keine Benutzerinteraktion sowie hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Die Schwachstelle ist als CWE-121 eingeordnet.

Microsoft hat in seinem Sicherheitshinweis vom September 2026 keine Problemumgehung veröffentlicht. Die Schwachstelle ist nicht im Katalog „Known Exploited Vulnerabilities“ der CISA aufgeführt, und die für diese Schwachstellenwarnung verwendeten Quellen führen sie als nicht öffentlich bekannt gemacht und ohne derzeit bekannte Ausnutzung.

Wer betroffen ist

Microsoft führt betroffene Versionsbereiche für Windows 10 Version 1607, 1809, 21H2 und 22H2, für Windows 11 Version 23H2, 24H2, 25H2 und 26H1 sowie für Windows Server 2012 und 2012 R2 auf. Das Update vom September 2026 nennt zudem korrigierte Builds für Windows Server 2016, 2019, 2022 und 2025, einschließlich der jeweils genannten Server Core-Installationen. Domänencontroller und alle Systeme, die Netlogon in einem Netzwerk zugänglich machen, haben Vorrang, da die Schwachstelle ohne Anmeldedaten über das Netzwerk erreichbar ist.

Was jetzt zu tun ist

  1. Spielen Sie das Microsoft-Sicherheitsupdate vom September 2026 ein. Die korrigierten Builds und KB-Nummern umfassen:
  • 10.0.14393.9512 (KB5123099) für Windows 10 Version 1607 und Windows Server 2016
  • 10.0.17763.9245 (KB5122876) für Windows 10 Version 1809 und Windows Server 2019
  • 10.0.19044.7725 und 10.0.19045.7725 (KB5122878) für Windows 10 Version 21H2 und 22H2
  • 10.0.22631.7582 (KB5122880) für Windows 11 23H2
  • 10.0.26100.9445 und 10.0.26200.9445 (KB5124008) für Windows 11 24H2 und 25H2
  • 10.0.28000.2954 (KB5124012) für Windows 11 26H1
  • 6.2.9200.26349 (KB5123065) für Windows Server 2012 und Server Core
  • 6.3.9600.23398 (KB5123066) für Windows Server 2012 R2 und Server Core
  • 10.0.20348.5622 (KB5122882) für Windows Server 2022
  • 10.0.26100.33438 (KB5122871) für Windows Server 2025 und Server Core
  1. Priorisieren Sie Domänencontroller und alle Systeme, in denen Netlogon aus nicht vertrauenswürdigen Netzwerksegmenten erreichbar ist.
  1. Microsoft hat keine Problemumgehung veröffentlicht. Beschränken Sie bis zum Einspielen der Sicherheitsupdates den Netzzugriff auf Domänencontroller und den Netlogon-Dienst auf vertrauenswürdige Verwaltungsnetze.
  1. Überwachen Sie Domänencontroller nach dem Einspielen der Sicherheitsupdates auf unerwartete Codeausführung oder unerwartete Authentifizierungsaktivitäten. Im Sicherheitshinweis sind keine herstellerseitigen Indikatoren für eine Kompromittierung veröffentlicht.

Über den Patch hinaus

Über dieses Update hinaus gilt: Eine Codeausführungsschwachstelle in einem zentralen Windows-Dienst, die ohne Anmeldedaten über das Netzwerk erreichbar ist, ist ein Anlass, die exponierten Systeme zu kennen und auf mögliche Folgeaktivitäten zu achten. Mit Virtual CISO Services (vCISO) lassen sich erreichbare Dienste und offene Ports identifizieren, bevor der nächste Sicherheitshinweis eintrifft. Mit Managed Detection and Response (MDR) überwachen wir EDR- und SIEM-Telemetriedaten auf Codeausführung, Rechteausweitung oder Missbrauch von Zugangsdaten, wie sie eine Schwachstelle wie diese hinterlassen kann.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Windows 10 Version 160710.0.14393.0 – < 10.0.14393.951210.0.14393.9512
Windows 10 Version 180910.0.17763.0 – < 10.0.17763.924510.0.17763.9245
Windows 10 Version 21H210.0.19044.0 – < 10.0.19044.772510.0.19044.7725
Windows 10 Version 22H210.0.19045.0 – < 10.0.19045.772510.0.19045.7725
Windows 11 version 23H210.0.22631.0 – < 10.0.22631.758210.0.22631.7582
Windows 11 Version 23H210.0.22631.0 – < 10.0.22631.758210.0.22631.7582
Windows 11 Version 24H210.0.26100.0 – < 10.0.26100.944510.0.26100.9445
Windows 11 Version 25H210.0.26200.0 – < 10.0.26200.944510.0.26200.9445
Windows 11 version 26H110.0.28000.0 – < 10.0.28000.295410.0.28000.2954
Windows Server 20126.2.9200.0 – < 6.2.9200.263496.2.9200.26349
(Server Core installation) 6.2.9200.26349
R2 6.3.9600.23398
R2 (Server Core installation) 6.3.9600.23398
Windows Server 2012 (Server Core installation)6.2.9200.0 – < 6.2.9200.263496.2.9200.26349
Windows Server 2012 R26.3.9600.0 – < 6.3.9600.233986.3.9600.23398
(Server Core installation) 6.3.9600.23398

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.