{"id":85458,"date":"2026-04-16T13:59:08","date_gmt":"2026-04-16T13:59:08","guid":{"rendered":"https:\/\/www.europesays.com\/ch-de\/85458\/"},"modified":"2026-04-16T13:59:08","modified_gmt":"2026-04-16T13:59:08","slug":"vom-bluehammer-autor-neuer-windows-zeroday-verschafft-adminrechte","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-de\/85458\/","title":{"rendered":"Vom BlueHammer-Autor: Neuer Windows-Zeroday verschafft Adminrechte"},"content":{"rendered":"<p>    close notice<\/p>\n<p class=\"notice-banner__text a-u-mb-0\">\n      This article is also available in<br \/>\n        <a href=\"https:\/\/www.heise.de\/en\/news\/From-the-BlueHammer-author-New-Windows-zero-day-grants-admin-rights-11261038.html\" class=\"notice-banner__link a-u-inline-link\" rel=\"nofollow noopener\" target=\"_blank\">English<\/a>.<\/p>\n<p>      It was translated with technical assistance and editorially reviewed before publication.\n    <\/p>\n<p class=\"notice-banner__link a-u-mb-0\">\n    Don\u2019t show this again.\n<\/p>\n<p>Eine gute Woche nach Ver\u00f6ffentlichung des \u201e<a href=\"https:\/\/www.heise.de\/news\/BlueHammer-Zero-Day-Luecke-in-Windows-verschafft-erhoehte-Rechte-11246762.html\" rel=\"nofollow noopener\" target=\"_blank\">BlueHammer<\/a>\u201c-Exploits hat sein Autor nachgelegt: \u201eRedSun\u201c verschafft Angreifern auf aktuellen Windows-Systemen Admin-Rechte. Dazu bedient sich der Exploit der \u201eCloud File API\u201c und eines mutma\u00dflichen Fehlers in Windows Defender, \u00fcberschreibt eine Systemdatei und erh\u00f6ht somit seine Privilegien.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Der Autor schreibt dazu, dass Windows Defender Dateien, die ein \u201eCloud-Tag\u201c tragen, neu schreibe und dazu den urspr\u00fcnglichen Pfad der Datei verwendet. Sicherheitsforscher Will Dormann f\u00fchrt die knappe Erl\u00e4uterung des Autors <a href=\"https:\/\/infosec.exchange\/@wdormann\/116412019416916182\" rel=\"external noopener nofollow\" target=\"_blank\">auf Mastodon weiter aus<\/a>, dass der Exploit eine Datei mittels der \u201eCloud Files API\u201c schriebe, danach eine Race Condition bei Schattenkopien gew\u00f6nne und so im Windows-Systemverzeichnis eine ausf\u00fchrbare Datei plazieren k\u00f6nne. Mittels dieser erh\u00f6he er seine Privilegien zu SYSTEM. Dormann: \u201eGame over.\u201c<\/p>\n<p>Fehler noch ungepatcht<\/p>\n<p>In aktuellen Windows-Versionen ist der Fehler namens \u201eRedSun\u201c noch nicht gepatcht, wie Dormann herausfand. Er testete den Exploit unter Windows 10 und 11 erfolgreich. Auch die Redaktion von heise security konnte auf einem frisch gepatchten Testsystem best\u00e4tigen: Der Exploit funktioniert.<\/p>\n<p>      <a href=\"https:\/\/www.heise.de\/imgs\/18\/5\/0\/6\/5\/3\/2\/8\/redsun-4aaa56b398829332.jpg\" rel=\"nofollow noopener\" target=\"_blank\"><\/p>\n<p>  <img loading=\"lazy\" decoding=\"async\" alt=\"Der RedSun-Exploit verschafft SYSTEM-Privilegien\" height=\"693\" src=\"data:image\/svg+xml,%3Csvg xmlns='http:\/\/www.w3.org\/2000\/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C\/rect%3E%3C\/svg%3E\" style=\"aspect-ratio: 1111 \/ 693; object-fit: cover;\" width=\"1111\"\/><\/p>\n<p>      <\/a><\/p>\n<p>Der RedSun-Exploit verschafft SYSTEM-Privilegien<\/p>\n<p class=\"a-caption__source\">\n      (Bild:\u00a0GitHub: Nightmare-Eclipse)\n    <\/p>\n<p>Am 7. April hatte ein anonymer Sicherheitsforscher aus Frust \u00fcber den Prozess im MSRC (Microsoft Security Response Center) den BlueHammer-Exploit ver\u00f6ffentlicht.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:cku@heise.de\" title=\"Dr. Christopher Kunz\" rel=\"nofollow noopener\" target=\"_blank\">cku<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"close notice This article is also available in English. It was translated with technical assistance and editorially reviewed&hellip;\n","protected":false},"author":2,"featured_media":85459,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15],"tags":[46,8911,622,23812,45,60,59,557,2473,44,64,61,558,63,62],"class_list":{"0":"post-85458","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-wissenschaft-technik","8":"tag-ch","9":"tag-exploit","10":"tag-it","11":"tag-local-privilege-escalation","12":"tag-schweiz","13":"tag-science","14":"tag-science-technology","15":"tag-security","16":"tag-sicherheitsluecken","17":"tag-switzerland","18":"tag-technik","19":"tag-technology","20":"tag-windows","21":"tag-wissenschaft","22":"tag-wissenschaft-technik"},"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ch_de\/116414739191523525","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/85458","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/comments?post=85458"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/85458\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media\/85459"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media?parent=85458"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/categories?post=85458"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/tags?post=85458"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}