CVE-2026-81963
Windows Update Stack: Link-Following-Schwachstelle ermöglicht lokalen Angreifern Rechteausweitung (CVE-2026-81963)
Der Windows Update Stack von Microsoft weist eine lokale Schwachstelle zur Rechteausweitung mit hohem Schweregrad auf, die im CISA-KEV-Katalog und von Microsoft als ausgenutzt geführt wird. Spielen Sie die Sicherheitsupdates vom September 2026 für Windows 11 und Windows Server 2025 ein.
Was passiert ist
Ein authentifizierter Angreifer mit niedrigen Rechten auf einem Windows-Gerät kann eine fehlerhafte Link-Auflösung vor dem Dateizugriff im Windows Update Stack ausnutzen. Bei erfolgreicher Ausnutzung erlangt der Angreifer Kontrolle auf SYSTEM-Ebene über das Ziel; die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind hoch. Der CVSS-Vektor weist außerdem darauf hin, dass der Angriff lokal erfolgt, eine geringe Komplexität aufweist und keine Benutzerinteraktion erfordert.
CISA hat CVE-2026-81963 in den Known-Exploited-Vulnerabilities-Katalog aufgenommen; die SSVC-Bewertung von CISA stuft die Ausnutzung als aktiv ein, und auch der Sicherheitshinweis von Microsoft führt die Schwachstelle als ausgenutzt. Die Schwachstelle wurde am 8. September 2026 veröffentlicht und hat eine CISA-Frist bis zum 22. September 2026.
Wer betroffen ist
Folgende Produkte und die jeweiligen Versionen vor den korrigierten Builds sind betroffen:
- Windows 11 Version 23H2: 10.0.22631.0 bis vor 10.0.22631.7582
- Windows 11 Version 24H2: 10.0.26100.0 bis vor 10.0.26100.9445
- Windows 11 Version 25H2: 10.0.26200.0 bis vor 10.0.26200.9445
- Windows 11 Version 26H1: 10.0.28000.0 bis vor 10.0.28000.2954
- Windows Server 2025: 10.0.26100.0 bis vor 10.0.26100.33438
- Windows Server 2025 (Server Core-Installation): 10.0.26100.0 bis vor 10.0.26100.33438
Dabei handelt es sich um Client-Bereitstellungen von Windows 11 und um Server-Bereitstellungen von Windows Server 2025. Der Windows Update Stack ist eine zentrale Wartungskomponente, die auf allen diesen Systemen vorhanden ist.
Was jetzt zu tun ist
- Spielen Sie das Sicherheitsupdate vom September 2026 für Ihre Version ein:
- Windows 11 23H2: 10.0.22631.7582 (KB5122880)
- Windows 11 24H2: 10.0.26100.9445 (KB5124008)
- Windows 11 25H2: 10.0.26200.9445 (KB5124008)
- Windows 11 26H1: 10.0.28000.2954 (KB5124012)
- Windows Server 2025 und Server Core: 10.0.26100.33438 (KB5122871)
- Priorisieren Sie Systeme anhand der Vorgaben im CISA-KEV-Katalog. Die Frist endet am 22. September 2026; die von CISA geforderte Maßnahme verweist auf die Priorisierung nach BOD 26-04 und auf Anforderungen an die forensische Triage.
- Es ist kein Workaround des Herstellers aufgeführt. Schränken Sie die Rechte lokaler Konten ein und überprüfen Sie die Mitgliedschaft in privilegierten Gruppen auf jedem Gerät, das nicht sofort aktualisiert werden kann. Betrachten Sie das Update jedoch als einzige vollständige Behebung.
Über den Patch hinaus
Da sowohl CISA als auch Microsoft diese Schwachstelle als ausgenutzt führen, sind Erkennung und Reaktion ebenso wichtig wie das Einspielen der Sicherheitsupdates. Mit Managed Detection and Response (MDR) unterstützen wir Sie dabei, nach einer lokalen Rechteausweitung auf weitere Aktivitäten des Angreifers zu achten. Mit Lieferkettenschutz und Risiken durch Drittanbieter unterstützen wir Ihr Team dabei, Patchzyklen und Fristen von Anbietern – etwa die Frist im CISA-KEV-Katalog – nachzuverfolgen, sodass Updates wie dieses eingeplant werden, bevor sie dringend werden.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Windows 11 version 23H2 | 10.0.22631.0 – < 10.0.22631.7582 | 10.0.22631.7582 |
| Windows 11 Version 23H2 | 10.0.22631.0 – < 10.0.22631.7582 | 10.0.22631.7582 |
| Windows 11 Version 24H2 | 10.0.26100.0 – < 10.0.26100.9445 | 10.0.26100.9445 |
| Windows 11 Version 25H2 | 10.0.26200.0 – < 10.0.26200.9445 | 10.0.26200.9445 |
| Windows 11 version 26H1 | 10.0.28000.0 – < 10.0.28000.2954 | 10.0.28000.2954 |
| Windows Server 2025 | 10.0.26100.0 – < 10.0.26100.33438 | 10.0.26100.33438 (Server Core installation) 10.0.26100.33438 |
| Windows Server 2025 (Server Core installation) | 10.0.26100.0 – < 10.0.26100.33438 | 10.0.26100.33438 |