{"id":192286,"date":"2026-06-01T20:01:19","date_gmt":"2026-06-01T20:01:19","guid":{"rendered":"https:\/\/www.europesays.com\/at\/192286\/"},"modified":"2026-06-01T20:01:19","modified_gmt":"2026-06-01T20:01:19","slug":"codeausfuehrung-moeglich-kritische-luecke-in-windows-server-wird-aktiv-ausgenutzt","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/at\/192286\/","title":{"rendered":"Codeausf\u00fchrung m\u00f6glich: kritische L\u00fccke in Windows Server wird aktiv ausgenutzt"},"content":{"rendered":"<p>    close notice<\/p>\n<p class=\"notice-banner__text a-u-mb-0\">\n      This article is also available in<br \/>\n        <a href=\"https:\/\/www.heise.de\/en\/news\/Code-execution-possible-critical-vulnerability-in-Windows-Server-exploited-11314435.html\" class=\"notice-banner__link a-u-inline-link\" rel=\"nofollow noopener\" target=\"_blank\">English<\/a>.<\/p>\n<p>      It was translated with technical assistance and editorially reviewed before publication.\n    <\/p>\n<p class=\"notice-banner__link a-u-mb-0\">\n    Don\u2019t show this again.\n<\/p>\n<p>Angreifer nutzen eine kritische Sicherheitsl\u00fccke im Netlogon-Code von Windows Server aus, um in Netzwerke einzubrechen. Das <a href=\"https:\/\/ccb.belgium.be\/advisories\/warning-microsoft-patch-tuesday-may-2026-patches-118-vulnerabilities-16-critical-102\" rel=\"external noopener nofollow\" target=\"_blank\">meldet die belgische Cybersicherheitsbeh\u00f6rde CCB<\/a>. Zur Attacke gen\u00fcgt offenbar ein manipuliertes Paket an den Domain Controller. Systemverwalter sollten schnellstm\u00f6glich pr\u00fcfen, ob die im <a href=\"https:\/\/www.heise.de\/news\/Patchday-Microsoft-Kritische-DNS-Client-Luecke-bedroht-Windows-11292506.html\" rel=\"nofollow noopener\" target=\"_blank\">Mai durch Microsoft bereitgestellten Patches<\/a> auf ihren Systemen installiert sind.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Bei der Sicherheitsl\u00fccke mit der CVE-Kennung CVE-2026-41089 handelt es sich um einen Puffer\u00fcberlauf auf dem Stack, der mit einem pr\u00e4parierten Paket an den Domain-Controller ausgenutzt werden kann. Einem auf GitHub kursierenden angeblichen Proof-of-Concept-Exploit (PoC) zufolge steckt der \u00dcberlauf im Benutzernamen-Parameter eines \u00fcber UDP versandten LDAP-Pakets (CLDAP Locator Ping). Obwohl der PoC lediglich einen Absturz des LSASS-Dienstes verursacht, ist die Einschleusung von Schadcode der <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-41089\" rel=\"external noopener nofollow\" target=\"_blank\">Microsoft-Einsch\u00e4tzung<\/a> zufolge ebenfalls m\u00f6glich. Das erkl\u00e4rt auch den hohen CVSS-Punktwert von 9.8 (Einstufung kritisch).<\/p>\n<p>Schnell patchen und Eindringlinge suchen<\/p>\n<p>Die Sicherheitsl\u00fccke betrifft alle aktuell gepflegten Versionen von Windows Server inklusive der neuesten Ausgabe, Windows Server 2025. Microsoft hat bereits am 12. Mai Patches bereitgestellt \u2013 wer diese noch nicht eingepflegt hat, sollte das schleunigst nachholen. Und pr\u00fcfen, ob bereits unerw\u00fcnschter Besuch auf dem ungepatchten Server unterwegs war. Dem PoC-Autoren zufolge k\u00f6nnen sie dazu in den Systemprotokollen nach CLDAP-Anfragen mit einem ungew\u00f6hnlich langen \u201eUser\u201c-Attribut oder nach LSASS-Abst\u00fcrzen mit Event-ID 1000 (netlogon.dll) suchen.<\/p>\n<p>Sicherheitsl\u00fccken in Microsoft-Produkten und deren Behandlung durch den Redmonder Softwareriesen sind derzeit Gegenstand hitziger Debatten in der IT-Sicherheitsszene. Die entz\u00fcnden sich vor allem an <a href=\"https:\/\/www.heise.de\/news\/Zu-viele-Zero-Days-Microsoft-droht-mit-Gericht-11310723.html\" rel=\"nofollow noopener\" target=\"_blank\">Microsofts Umgang<\/a> mit dem anonymen Sicherheitsforscher, der als \u201eChaotic Eclipse\u201c auftritt.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:cku@heise.de\" title=\"Dr. Christopher Kunz\" rel=\"nofollow noopener\" target=\"_blank\">cku<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"close notice This article is also available in English. It was translated with technical assistance and editorially reviewed&hellip;\n","protected":false},"author":2,"featured_media":192287,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[16],"tags":[46,42,57710,18398,103,57711,44,97,96,2165,101,98,3414,21513,100,99],"class_list":["post-192286","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-at","tag-austria","tag-buffer-overflow","tag-exploit","tag-it","tag-msrc","tag-oesterreich","tag-science","tag-science-technology","tag-security","tag-technik","tag-technology","tag-windows","tag-windows-server","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@at\/116676636431783489","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/192286","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/comments?post=192286"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/192286\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media\/192287"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media?parent=192286"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/categories?post=192286"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/tags?post=192286"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}