CVE-2015-2426

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Microsoft Windows Adobe Type Manager Library Remote Code Execution Vulnerability

Beschreibung

CVE-2015-2426 ist eine kritische Remote-Code-Execution-Schwachstelle (CWE-787) in der Microsoft Windows Adobe Type Manager Library, die es einem Angreifer ermöglicht, beliebigen Code auszuführen, indem er einen Benutzer dazu bringt, ein Dokument zu öffnen oder eine Webseite mit einer speziell präparierten OpenType-Schriftart zu besuchen. Der Out-of-Bounds-Write-Fehler bei der Schriftartenanalyse ermöglicht eine vollständige Systemkompromittierung mit den Rechten des aktuellen Benutzers oder Kernel-Level-Zugriff, wenn die Schriftart im Kernel-Modus verarbeitet wird. CISA hat die aktive Ausnutzung bestätigt und CVE-2015-2426 in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 91,8 % (99,9. Perzentile) stellt diese Schwachstelle einen der kritischsten schriftartenbasierten Angriffsvektoren in der Windows-Geschichte dar.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
28. März 2022
Fälligkeitsdatum
18. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10-
microsoftwindows 7-
microsoftwindows 8-
microsoftwindows 8.1-
microsoftwindows rt-
microsoftwindows rt 8.1-
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows vista-

Referenzen

Schwachstellentyp

CWE-787: Out-of-bounds Write

CWE-787 beschreibt eine Schwachstelle, bei der Software Daten über das Ende oder vor den Anfang des vorgesehenen Puffers hinaus schreibt, was zu Speicherkorruption, beliebiger Codeausführung oder Datenbeschädigung führen kann. Bei CVE-2015-2426 schreibt die Windows Adobe Type Manager Library über die zugewiesenen Puffergrenzen hinaus, wenn eine fehlerhafte OpenType-Schriftart verarbeitet wird, wodurch ein Angreifer Kernel- oder User-Mode-Speicher korrumpieren und beliebigen Code ausführen kann.

Weitere Informationen: CWE-787 — Out-of-bounds Write

Auswirkungsanalyse

CVE-2015-2426 kann aus der Ferne ausgenutzt werden, indem eine bösartige OpenType-Schriftart in eine Webseite, ein Dokument oder einen E-Mail-Anhang eingebettet wird — das Opfer muss lediglich den Inhalt öffnen. Da die Windows Adobe Type Manager Library auf älteren Windows-Versionen Schriftarten historisch im Kernel-Modus verarbeitete, konnte eine erfolgreiche Ausnutzung Kernel-Level-Codeausführung erzielen und alle User-Mode-Sicherheitskontrollen einschließlich Sandboxen und Berechtigungsgrenzen umgehen. Selbst auf Systemen mit User-Mode-Schriftartenverarbeitung erhält der Angreifer Codeausführung mit den Rechten des aktuellen Benutzers. Vertraulichkeit, Integrität und Verfügbarkeit sind vollständig kompromittiert, und der EPSS-Score im 99,9. Perzentil spiegelt die extreme Schwere und weit verbreitete Ausnutzung wider.

Exploit-Reifegrad

CVE-2015-2426 wird laut CISA aktiv in der freien Wildbahn ausgenutzt und ist im KEV-Katalog gelistet. Diese Schwachstelle wurde im Rahmen des Hacking-Team-Datenlecks im Juli 2015 aufgedeckt, wo sie unter dem Arsenal von Zero-Day-Exploits des Unternehmens gefunden wurde. Der EPSS-Score von 91,8 % (99,9. Perzentile) reflektiert nahezu sichere Exploit-Aktivität. Die Verfügbarkeit detaillierter Exploit-Informationen aus dem Hacking-Team-Leak beschleunigte die Entwicklung waffenfähiger Exploits durch weitere Bedrohungsakteure erheblich.

Behebung

  1. Installieren Sie das Microsoft-Sicherheitsupdate MS15-078 (Juli 2015) als Notfall-Out-of-Band-Patch für CVE-2015-2426 auf allen betroffenen Windows-Systemen.
  2. Stellen Sie auf Windows 8 und später sicher, dass die Schriftartenverarbeitung vom Kernel-Modus in den User-Modus verschoben wurde, indem Sie das System vollständig aktualisieren.
  3. Erwägen Sie die Deaktivierung des WebClient-Diensts und die Einschränkung des Ladens von OpenType-Schriftarten aus nicht vertrauenswürdigen Quellen über Gruppenrichtlinien als Defense-in-Depth-Maßnahme.
  4. Setzen Sie E-Mail- und Webinhaltsfilterung ein, um Dokumente mit eingebetteten bösartigen Schriftarten zu erkennen und zu blockieren.
  5. Überwachen Sie Endpunkte auf Kompromittierungsindikatoren im Zusammenhang mit Font-Parsing-Exploitation, einschließlich unerwarteter Abstürze des Windows Font Cache Service oder anomaler Kernel-Aktivität während der Dokumentendarstellung.

Technische Details

CVE-2015-2426 ist eine Out-of-Bounds-Write-Schwachstelle (CWE-787) in der Windows Adobe Type Manager Library (ATMFD.DLL), die für die Darstellung von OpenType- und PostScript-Schriftarten auf Windows-Systemen zuständig ist. Der Fehler tritt bei der Analyse einer speziell konstruierten OpenType-Schriftart auf, bei der eine fehlerhafte Schrifttabelle die Bibliothek veranlasst, Daten über die zugewiesenen Puffergrenzen hinaus in den Speicher zu schreiben. Auf Windows-Versionen vor Windows 8 arbeitete ATMFD.DLL im Kernel-Modus, was bei erfolgreicher Ausnutzung Ring-0-Codeausführung und vollständige Systemkompromittierung ermöglichte. Ab Windows 8 wurde die Schriftartenverarbeitung in den User-Modus verschoben. Die Schwachstelle wurde im Hacking-Team-Datenleck entdeckt und von Microsoft als Notfall-Out-of-Band-Update gepatcht.

Häufig gestellte Fragen

Wird CVE-2015-2426 aktiv ausgenutzt?

Ja. CVE-2015-2426 wird aktiv ausgenutzt und ist im CISA-KEV-Katalog gelistet. Die Schwachstelle wurde im Arsenal der Zero-Day-Exploits des Hacking Teams während des Datenlecks im Juli 2015 entdeckt, und der EPSS-Score von 91,8 % (99,9. Perzentile) reflektiert weit verbreitete Ausnutzung.

Welche Produkte sind von CVE-2015-2426 betroffen?

CVE-2015-2426 betrifft die Windows Adobe Type Manager Library (ATMFD.DLL) in allen zum Zeitpunkt der Veröffentlichung unterstützten Windows-Versionen, einschließlich Windows Vista, Windows 7, Windows 8/8.1, Windows 10, Windows Server 2008, Windows Server 2012 und Windows RT.

Wie behebe ich CVE-2015-2426?

Installieren Sie das Microsoft-Notfall-Sicherheitsupdate MS15-078 (Juli 2015) auf allen betroffenen Systemen. Dieses wurde als Out-of-Band-Patch aufgrund der Schwere der aktiven Ausnutzung veröffentlicht. Stellen Sie sicher, dass Systeme Windows 8 oder später verwenden, wo die Schriftartenverarbeitung im User-Modus statt im Kernel-Modus erfolgt.

Wie schwerwiegend ist CVE-2015-2426?

CVE-2015-2426 ist als CRITICAL eingestuft und kann auf älteren Windows-Versionen Kernel-Level-Codeausführung über eine bösartige Schriftart erzielen. Der EPSS-Score im 99,9. Perzentil, der Ursprung im Hacking-Team-Zero-Day-Arsenal und die CISA-KEV-Listung machen dies zu einer der kritischsten schriftartenbasierten Schwachstellen in der Windows-Geschichte.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score86.69%
EPSS-Perzentil99.7%

Daten

Veröffentlicht20. Juli 2015
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.