CVE-2026-85880
Heap-basierter Pufferüberlauf in Windows ALPC ermöglicht lokale Rechteausweitung (CVE-2026-85880)
CVE-2026-85880 ist ein Heap-basierter Pufferüberlauf in Windows ALPC. Ein authentifizierter lokaler Angreifer kann die Schwachstelle zur Rechteausweitung nutzen; CISA KEV und Microsoft stufen sie als aktiv ausgenutzt ein. Korrigierte Windows-Builds sind verfügbar.
Was passiert ist
Ein Heap-basierter Pufferüberlauf in der Windows-Komponente Advanced Local Procedure Call (ALPC) ermöglicht es einem Angreifer mit lokalem Zugriff und geringen Rechten, höhere Rechte auf dem System zu erlangen. Der Angriffsvektor ist lokal, erfordert keine Benutzerinteraktion, und die Bewertung nach CVSS 3.1 liegt bei 7,8 (hoch); die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils hoch.
Der Katalog Known Exploited Vulnerabilities (KEV) der CISA und das Microsoft Security Response Center stufen diese Schwachstelle als aktiv ausgenutzt ein. Microsoft bewertet sie als Important. Da ALPC ein zentraler Mechanismus von Windows für die Kommunikation zwischen Prozessen ist, sollten alle ungepatchten Windows-10- und Windows-Server-Systeme in den betroffenen Build-Bereichen als anfällig für eine funktionierende Methode zur lokalen Rechteausweitung eingestuft werden.
Wer betroffen ist
Betroffene Produkte und Versionsbereiche sind:
- Windows 10 Version 1607, vor 10.0.14393.9512
- Windows 10 Version 1809, vor 10.0.17763.9245
- Windows 10 Version 21H2, vor 10.0.19044.7725
- Windows 10 Version 22H2, vor 10.0.19045.7725
- Windows Server 2012 und Server Core-Installation, vor 6.2.9200.26349
- Windows Server 2012 R2 und Server Core-Installation, vor 6.3.9600.23398
- Windows Server 2016 und Server Core-Installation, vor 10.0.14393.9512
- Windows Server 2019 und Server Core-Installation, vor 10.0.17763.9245
Dabei handelt es sich um gängige Windows-Desktop- und Server-Builds. Relevant sind alle Geräte, die lokale Anmeldungen mit geringen Rechten oder die Ausführung von Code mit geringen Rechten zulassen: Arbeitsplatzrechner, gemeinsam genutzte oder Laborrechner, RDS-Hosts sowie Infrastrukturserver, auf denen Benutzeranmelderechte bestehen.
Was jetzt zu tun ist
- Spielen Sie die von Microsoft korrigierten Builds aus dem Sicherheitsupdate vom September 2026 ein. Korrigierte Betriebssystem-Builds sind: Windows 10 1607 10.0.14393.9512 (KB5123099); Windows 10 1809 und Windows Server 2019 10.0.17763.9245 (KB5122876); Windows 10 21H2 10.0.19044.7725 und Windows 10 22H2 10.0.19045.7725 (KB5122878); Windows Server 2012 6.2.9200.26349 (KB5123065); Windows Server 2012 R2 6.3.9600.23398 (KB5123066); Windows Server 2016 10.0.14393.9512 (KB5123099); Windows Server 2022 10.0.20348.5622 (KB5122882).
- Priorisieren Sie Systeme, auf denen eine lokale Anmeldung mit geringen Rechten zulässig ist. Für diese CVE gibt CISA KEV als Frist zur Behebung den 22. September 2026 vor.
- Der Sicherheitshinweis von Microsoft nennt keine Problemumgehung. Setzen Sie während der Einführung der Updates das Prinzip der geringsten Rechte durch: Entfernen Sie unnötige lokale Anmelderechte, trennen Sie administrative Konten und begrenzen Sie die Möglichkeit von Standardbenutzern, nicht vertrauenswürdigen Code auszuführen.
Über den Patch hinaus
Mit den Sicherheitsupdates ist die Schwachstelle geschlossen. Bei einer aktiv ausgenutzten lokalen Rechteausweitung stellt sich jedoch die Frage, was auf dem Endpunkt möglicherweise bereits geschehen ist, bevor das Update eingespielt wurde. Managed Detection and Response (MDR) liefert Telemetriedaten, um Verhalten nach einer Ausnutzung zu erkennen, das typischerweise auf eine lokale Rechteausweitung folgt. Mit einem Incident Response Retainer steht ein etablierter Reaktionsweg bereit, falls Sie feststellen, dass ein System vor dem Einspielen der Updates exponiert war.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Windows 10 Version 1607 | 10.0.14393.0 – < 10.0.14393.9512 | 10.0.14393.9512 |
| Windows 10 Version 1809 | 10.0.17763.0 – < 10.0.17763.9245 | 10.0.17763.9245 |
| Windows 10 Version 21H2 | 10.0.19044.0 – < 10.0.19044.7725 | 10.0.19044.7725 |
| Windows 10 Version 22H2 | 10.0.19045.0 – < 10.0.19045.7725 | 10.0.19045.7725 |
| Windows Server 2012 | 6.2.9200.0 – < 6.2.9200.26349 | 6.2.9200.26349 (Server Core installation) 6.2.9200.26349 R2 6.3.9600.23398 R2 (Server Core installation) 6.3.9600.23398 |
| Windows Server 2012 (Server Core installation) | 6.2.9200.0 – < 6.2.9200.26349 | 6.2.9200.26349 |
| Windows Server 2012 R2 | 6.3.9600.0 – < 6.3.9600.23398 | 6.3.9600.23398 (Server Core installation) 6.3.9600.23398 |
| Windows Server 2012 R2 (Server Core installation) | 6.3.9600.0 – < 6.3.9600.23398 | 6.3.9600.23398 |
| Windows Server 2016 | 10.0.14393.0 – < 10.0.14393.9512 | 10.0.14393.9512 (Server Core installation) 10.0.14393.9512 |
| Windows Server 2016 (Server Core installation) | 10.0.14393.0 – < 10.0.14393.9512 | 10.0.14393.9512 |
| Windows Server 2019 | 10.0.17763.0 – < 10.0.17763.9245 | 10.0.17763.9245 (Server Core installation) 10.0.17763.9245 |
| Windows Server 2019 (Server Core installation) | 10.0.17763.0 – < 10.0.17763.9245 | 10.0.17763.9245 |