CVE-2016-0151

HIGH(7.8)KEVRansomwareWahrscheinlich ausgenutzt

Microsoft Windows CSRSS Security Feature Bypass Vulnerability

Beschreibung

CVE-2016-0151 ist eine Privilege-Escalation-Schwachstelle (CWE-269) im Microsoft Windows Client-Server Run-time Subsystem (CSRSS), die es einem lokal authentifizierten Angreifer ermöglicht, beliebigen Code mit SYSTEM-Rechten auszuführen. Der Fehler entsteht dadurch, dass CSRSS bestimmte Prozesstoken-Anfragen fehlerhaft verarbeitet, wodurch ein Angreifer mit Benutzerzugang seine Rechte auf die höchste Systemebene eskalieren kann. CISA hat die aktive Ausnutzung bestätigt und CVE-2016-0151 in den KEV-Katalog aufgenommen; die Schwachstelle wird nachweislich in Ransomware-Kampagnen eingesetzt. Mit einem EPSS-Score von 44,1 % stellt CVE-2016-0151 eine erhebliche lokale Privilege-Escalation-Bedrohung dar, insbesondere in Post-Exploitation-Szenarien.

KEV-Informationen

Hersteller
Microsoft
Produkt
Client-Server Run-time Subsystem (CSRSS)
Hinzugefügt am
28. März 2022
Fälligkeitsdatum
18. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507-
microsoftwindows 10 1511-
microsoftwindows 8.1-
microsoftwindows rt 8.1-
microsoftwindows server 2012-; r2

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-269: Improper Privilege Management

CWE-269 beschreibt eine Schwachstelle, bei der Software Berechtigungen für einen Akteur nicht ordnungsgemäß zuweist, ändert, verfolgt oder prüft, wodurch ein unbeabsichtigter Kontrollbereich entsteht, der dem Akteur unautorisierte Aktionen ermöglicht. Bei CVE-2016-0151 validiert die Windows-CSRSS-Komponente Berechtigungsstufen bei bestimmten Operationen nicht ordnungsgemäß, wodurch ein lokaler Angreifer von Standard-Benutzerrechten auf SYSTEM-Zugriff eskalieren kann.

Weitere Informationen: CWE-269 — Improper Privilege Management

Auswirkungsanalyse

CVE-2016-0151 ermöglicht es einem lokal authentifizierten Angreifer, Berechtigungen von einem Standard-Benutzerkonto auf SYSTEM zu eskalieren — die höchste Privilegienstufe auf Windows-Systemen. Obwohl der Angriffsvektor lokal ist und initialen Benutzerzugang erfordert, ist die Auswirkung schwerwiegend: SYSTEM-Zugriff gewährt vollständige Kontrolle über das Betriebssystem, einschließlich der Installation von Rootkits, Änderung von Sicherheitsrichtlinien, Erstellung administrativer Konten, Zugriff auf alle Dateien und Zugangsdaten sowie Deaktivierung von Sicherheitssoftware. Die bestätigte Verbindung zu Ransomware-Kampagnen macht diese Schwachstelle besonders gefährlich, da Ransomware-Operatoren routinemäßig Initial-Access-Exploits mit Privilege-Escalation-Schwachstellen verketten.

Exploit-Reifegrad

CVE-2016-0151 wird laut CISA aktiv in der freien Wildbahn ausgenutzt und ist im KEV-Katalog gelistet. Bemerkenswert ist, dass diese Schwachstelle mit bekannten Ransomware-Kampagnen in Verbindung steht, was darauf hinweist, dass sie als Teil mehrstufiger Angriffsketten verwendet wird, bei denen auf den initialen Zugang eine Privilegieneskalation folgt. Der EPSS-Score von 44,1 % weist auf substanzielle Exploit-Aktivität hin, und die lokale Angriffsart macht die Schwachstelle zu einem wertvollen Ziel für Post-Exploitation-Toolkits und Lateral-Movement-Frameworks.

Behebung

  1. Installieren Sie das Microsoft-Sicherheitsupdate MS16-048 (April 2016), um die CSRSS-Schwachstelle auf allen betroffenen Windows-Systemen sofort zu beheben.
  2. Implementieren Sie das Prinzip der geringsten Berechtigung (Least Privilege) für alle Benutzer- und Dienstkonten, um die Auswirkungen von Privilege-Escalation-Schwachstellen zu reduzieren.
  3. Setzen Sie Endpoint-Detection-and-Response-Lösungen (EDR) mit Verhaltenserkennungsfähigkeiten ein, um Privilegieneskalationsversuche und Post-Exploitation-Aktivitäten zu identifizieren.
  4. Aktivieren und überwachen Sie Windows-Sicherheitsereignisprotokolle auf verdächtige Prozesserstellungsereignisse, insbesondere Prozesse, die mit SYSTEM-Rechten von unerwarteten Elternprozessen gestartet werden.
  5. Segmentieren Sie Netzwerke und beschränken Sie Lateral Movement, um den Schadensradius kompromittierter Systeme zu begrenzen.

Technische Details

CVE-2016-0151 ist eine Privilege-Escalation-Schwachstelle (CWE-269) im Windows Client-Server Run-time Subsystem (CSRSS), einer kritischen Windows-Komponente, die für Konsolenfenster, Thread-Erstellung und -Löschung sowie andere wesentliche Betriebssystemfunktionen zuständig ist. Der Fehler tritt auf, wenn CSRSS bestimmte Prozessverwaltungsoperationen fehlerhaft verarbeitet, wodurch ein lokal authentifizierter Angreifer Prozesstokens manipulieren oder eine Race Condition in der Berechtigungsvalidierung ausnutzen kann, um beliebigen Code mit SYSTEM-Rechten auszuführen. Da CSRSS als privilegierter Systemprozess läuft, erhöht eine erfolgreiche Ausnutzung die Rechte des Angreifers vom aktuellen Benutzerkontext auf vollständigen SYSTEM-Zugriff ohne zusätzliche Authentifizierung.

Häufig gestellte Fragen

Wird CVE-2016-0151 aktiv ausgenutzt?

Ja. CVE-2016-0151 wird aktiv in der freien Wildbahn ausgenutzt und ist im CISA-KEV-Katalog gelistet. Die Schwachstelle steht in Verbindung mit bekannten Ransomware-Kampagnen, was auf aktive Nutzung in realen Angriffsketten hinweist.

Welche Produkte sind von CVE-2016-0151 betroffen?

CVE-2016-0151 betrifft die CSRSS-Komponente (Client-Server Run-time Subsystem) in mehreren Microsoft-Windows-Versionen, darunter Windows Vista, Windows 7, Windows 8.1, Windows 10, Windows Server 2008, Windows Server 2012 und Windows Server 2016.

Wie behebe ich CVE-2016-0151?

Installieren Sie das Microsoft-Sicherheitsupdate MS16-048 (April 2016) auf allen betroffenen Windows-Systemen. Implementieren Sie zusätzlich das Least-Privilege-Prinzip, setzen Sie EDR-Lösungen ein und überwachen Sie verdächtige Privilegieneskalationsaktivitäten.

Wie schwerwiegend ist CVE-2016-0151?

CVE-2016-0151 ist eine hochkritische Privilege-Escalation-Schwachstelle, die eine Eskalation von Standard-Benutzerrechten auf SYSTEM-Rechte ermöglicht. Die bestätigte Nutzung in Ransomware-Kampagnen und die CISA-KEV-Listung machen sie zu einer kritischen Patching-Priorität für alle Organisationen.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score63.20%
EPSS-Perzentil99.1%

Daten

Veröffentlicht12. April 2016
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.