CVE-2026-72982
Stack-basierter Pufferüberlauf in Windows Netlogon ermöglicht nicht autorisierten Angreifern Codeausführung über das Netzwerk (CVE-2026-72982)
Microsoft Windows Netlogon weist einen kritischen Stack-basierten Pufferüberlauf auf (CVE-2026-72982). Ein nicht autorisierter Angreifer kann ohne Benutzerinteraktion über das Netzwerk Code ausführen. Das Sicherheitsupdate vom September 2026 enthält korrigierte Builds; spielen Sie sie auf betroffenen Windows-Clients und -Servern ein.
Was passiert ist
Microsoft beschreibt CVE-2026-72982 als Stack-basierten Pufferüberlauf in Windows Netlogon. Ein nicht autorisierter Angreifer kann die Schwachstelle ohne Anmeldedaten und ohne Benutzerinteraktion über das Netzwerk erreichen und sie zum Ausführen von Code nutzen. Microsoft stuft die Schwachstelle als kritisch ein und vergibt einen CVSS-3.1-Wert von 9,8. Der Vektor beschreibt einen netzwerkbasierten Angriffsvektor, geringe Angriffskomplexität, keine erforderlichen Berechtigungen, keine Benutzerinteraktion sowie hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Die Schwachstelle ist als CWE-121 eingeordnet.
Microsoft hat in seinem Sicherheitshinweis vom September 2026 keine Problemumgehung veröffentlicht. Die Schwachstelle ist nicht im Katalog „Known Exploited Vulnerabilities“ der CISA aufgeführt, und die für diese Schwachstellenwarnung verwendeten Quellen führen sie als nicht öffentlich bekannt gemacht und ohne derzeit bekannte Ausnutzung.
Wer betroffen ist
Microsoft führt betroffene Versionsbereiche für Windows 10 Version 1607, 1809, 21H2 und 22H2, für Windows 11 Version 23H2, 24H2, 25H2 und 26H1 sowie für Windows Server 2012 und 2012 R2 auf. Das Update vom September 2026 nennt zudem korrigierte Builds für Windows Server 2016, 2019, 2022 und 2025, einschließlich der jeweils genannten Server Core-Installationen. Domänencontroller und alle Systeme, die Netlogon in einem Netzwerk zugänglich machen, haben Vorrang, da die Schwachstelle ohne Anmeldedaten über das Netzwerk erreichbar ist.
Was jetzt zu tun ist
- Spielen Sie das Microsoft-Sicherheitsupdate vom September 2026 ein. Die korrigierten Builds und KB-Nummern umfassen:
- 10.0.14393.9512 (KB5123099) für Windows 10 Version 1607 und Windows Server 2016
- 10.0.17763.9245 (KB5122876) für Windows 10 Version 1809 und Windows Server 2019
- 10.0.19044.7725 und 10.0.19045.7725 (KB5122878) für Windows 10 Version 21H2 und 22H2
- 10.0.22631.7582 (KB5122880) für Windows 11 23H2
- 10.0.26100.9445 und 10.0.26200.9445 (KB5124008) für Windows 11 24H2 und 25H2
- 10.0.28000.2954 (KB5124012) für Windows 11 26H1
- 6.2.9200.26349 (KB5123065) für Windows Server 2012 und Server Core
- 6.3.9600.23398 (KB5123066) für Windows Server 2012 R2 und Server Core
- 10.0.20348.5622 (KB5122882) für Windows Server 2022
- 10.0.26100.33438 (KB5122871) für Windows Server 2025 und Server Core
- Priorisieren Sie Domänencontroller und alle Systeme, in denen Netlogon aus nicht vertrauenswürdigen Netzwerksegmenten erreichbar ist.
- Microsoft hat keine Problemumgehung veröffentlicht. Beschränken Sie bis zum Einspielen der Sicherheitsupdates den Netzzugriff auf Domänencontroller und den Netlogon-Dienst auf vertrauenswürdige Verwaltungsnetze.
- Überwachen Sie Domänencontroller nach dem Einspielen der Sicherheitsupdates auf unerwartete Codeausführung oder unerwartete Authentifizierungsaktivitäten. Im Sicherheitshinweis sind keine herstellerseitigen Indikatoren für eine Kompromittierung veröffentlicht.
Über den Patch hinaus
Über dieses Update hinaus gilt: Eine Codeausführungsschwachstelle in einem zentralen Windows-Dienst, die ohne Anmeldedaten über das Netzwerk erreichbar ist, ist ein Anlass, die exponierten Systeme zu kennen und auf mögliche Folgeaktivitäten zu achten. Mit Virtual CISO Services (vCISO) lassen sich erreichbare Dienste und offene Ports identifizieren, bevor der nächste Sicherheitshinweis eintrifft. Mit Managed Detection and Response (MDR) überwachen wir EDR- und SIEM-Telemetriedaten auf Codeausführung, Rechteausweitung oder Missbrauch von Zugangsdaten, wie sie eine Schwachstelle wie diese hinterlassen kann.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Windows 10 Version 1607 | 10.0.14393.0 – < 10.0.14393.9512 | 10.0.14393.9512 |
| Windows 10 Version 1809 | 10.0.17763.0 – < 10.0.17763.9245 | 10.0.17763.9245 |
| Windows 10 Version 21H2 | 10.0.19044.0 – < 10.0.19044.7725 | 10.0.19044.7725 |
| Windows 10 Version 22H2 | 10.0.19045.0 – < 10.0.19045.7725 | 10.0.19045.7725 |
| Windows 11 version 23H2 | 10.0.22631.0 – < 10.0.22631.7582 | 10.0.22631.7582 |
| Windows 11 Version 23H2 | 10.0.22631.0 – < 10.0.22631.7582 | 10.0.22631.7582 |
| Windows 11 Version 24H2 | 10.0.26100.0 – < 10.0.26100.9445 | 10.0.26100.9445 |
| Windows 11 Version 25H2 | 10.0.26200.0 – < 10.0.26200.9445 | 10.0.26200.9445 |
| Windows 11 version 26H1 | 10.0.28000.0 – < 10.0.28000.2954 | 10.0.28000.2954 |
| Windows Server 2012 | 6.2.9200.0 – < 6.2.9200.26349 | 6.2.9200.26349 (Server Core installation) 6.2.9200.26349 R2 6.3.9600.23398 R2 (Server Core installation) 6.3.9600.23398 |
| Windows Server 2012 (Server Core installation) | 6.2.9200.0 – < 6.2.9200.26349 | 6.2.9200.26349 |
| Windows Server 2012 R2 | 6.3.9600.0 – < 6.3.9600.23398 | 6.3.9600.23398 (Server Core installation) 6.3.9600.23398 |