Pandorex
DEEN
Security

Microsoft-Patchday: Zwei ausgenutzte Windows-Lücken sind wichtiger als die Rekordzahl

Veröffentlicht Pandorex Redaktion·4 min Lesezeit
—

Kurzfassung: Microsoft hat am 8. September zwei bereits ausgenutzte Windows-Schwachstellen geschlossen: CVE-2026-81963 im Windows Update Stack und CVE-2026-85880 in ALPC. Beide können einem Angreifer mit lokalem Zugriff SYSTEM-Rechte verschaffen. Die spektakuläre Gesamtzahl von fast 1.000 Schwachstellen ist für Administratoren weniger wichtig als diese beiden bestätigten Angriffswege.

CVE-2026-81963 nutzt eine fehlerhafte Link-Auflösung im Windows Update Stack. Ein bereits angemeldeter Angreifer mit niedrigen Rechten kann darüber lokal Privilegien erhöhen. CVE-2026-85880 ist ein Heap-Pufferüberlauf in Windows Advanced Local Procedure Call (ALPC); Microsoft beschreibt auch hier eine lokale Rechteausweitung bis SYSTEM. CISA nahm beide Lücken am 8. September in den KEV-Katalog für nachweislich ausgenutzte Schwachstellen auf und setzt US-Bundesbehörden eine Frist bis 22. September.

Die Rekordzahl ist nicht eindeutig

Berichte nennen für den September-Patchday 966, 973 oder 974 Schwachstellen. Das ist kein Widerspruch über die Existenz einzelner Patches, sondern vor allem eine Frage der Zählweise: Manche Auswertungen zählen nur die am Patchday neu veröffentlichten Microsoft-CVEs, andere beziehen zusätzliche Produkt- und Release-Datensätze ein. BleepingComputer kommt auf 966, SecurityWeek auf 974. Für die Priorisierung ist diese Differenz praktisch bedeutungslos.

Wichtiger ist die Angriffskette: Beide Zero-Days benötigen lokalen Zugriff beziehungsweise bereits vorhandene Rechte. Sie sind damit keine klassischen unauthentifizierten Internet-RCEs, können aber nach Phishing, Browser- oder Anwendungs-Exploits den Sprung von einem eingeschränkten Konto zu SYSTEM ermöglichen.

Was Admins zusätzlich beachten sollten

Windows 11 24H2 und 25H2 erhalten mit KB5124008 die Builds 26100.9445 und 26200.9445. Microsoft meldet dafür aktuell keine bekannten Probleme und behebt unter anderem die zuletzt beobachteten Teams- und Outlook-Abstürze auf Arm64-PCs. Geräte im Hotpatch-Programm brauchen diesmal trotzdem einen Neustart: Microsoft liefert September als reguläres Baseline-Update, weil Teile der Sicherheitsänderungen nicht ohne Reboot aktualisiert werden können.

Pandorex Analyse: Der operative Fokus sollte auf CVE-2026-81963 und CVE-2026-85880 liegen, danach auf tatsächlich erreichbaren kritischen RCEs im eigenen Bestand. Die fast vierstellige Patchzahl wirkt dramatisch, ist aber kein sinnvoller Risikoscore für eine konkrete Umgebung.

Quellen und Nachweise

Quellen für die Fakten und den Kontext dieses Artikels.

  1. Microsoft Security Response Center, 08.09.2026: CVE-2026-81963msrc.microsoft.com
  2. Microsoft Security Response Center, 08.09.2026: CVE-2026-85880msrc.microsoft.com
  3. Microsoft Support, 08.09.2026: KB5124008support.microsoft.com
  4. Microsoft Support, 08.09.2026: September 2026 Hotpatch Baselinesupport.microsoft.com
  5. CISA, geprüft am 09.09.2026: Known Exploited Vulnerabilities Catalogcisa.gov
  6. BleepingComputer, 08.09.2026: Microsoft September 2026 Patch Tuesday fixes 966 flaws, 2 zero-daysbleepingcomputer.com
  7. SecurityWeek, 08.09.2026: Microsoft Patches Record 974 Vulnerabilities, Including Two Exploited Zero-Dayssecurityweek.com

So recherchiert und korrigiert Pandorex

Kommentare

Melde dich an, um einen Kommentar zu schreiben.

Nach oben swipen
Nächster Artikel

Google: Angreifer bauten in unter sechs Stunden eine agentische Credential-Kampagne

Security