CVE-2021-26411

HIGH(8.8)KEVRansomwareWahrscheinlich ausgenutzt

Microsoft Internet Explorer Memory Corruption Vulnerability

Beschreibung

CVE-2021-26411 ist eine schwerwiegende Use-after-Free-Schwachstelle in Microsoft Internet Explorer. Internet Explorer enthält eine Speicherbeschädigungsschwachstelle, die von einem Angreifer ausgenutzt werden kann, um beliebigen Code auf dem betroffenen System auszuführen. Diese Schwachstelle ist im CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgeführt, was eine aktive Ausnutzung bestätigt. Bemerkenswert ist, dass diese Schwachstelle bekanntermaßen in Ransomware-Kampagnen eingesetzt wird. Mit einem EPSS-Score von 92,47 % (99,7. Perzentil) ist die Ausnutzung für ungepatchte Systeme nahezu sicher.

KEV-Informationen

Hersteller
Microsoft
Produkt
Internet Explorer
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:H/A:LIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
LOW
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.3

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftedge-
microsoftinternet explorer11; 9

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:H/A:L

Quelle: [email protected](Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Use After Free

Use After Free (UAF) ist eine Schwachstelle, die auftritt, wenn Software auf Speicher zugreift, nachdem dieser freigegeben wurde, was einem Angreifer potenziell ermöglicht, Daten zu korrumpieren oder beliebigen Code auszuführen. Im Fall von Microsoft Internet Explorer verarbeitet die Browser-Engine Objekte im Speicher bei bestimmten Operationen fehlerhaft, was zu einem Zustand führt, in dem freigegebener Speicher manipuliert werden kann.

Mehr erfahren: CWE-416 — Use After Free

Auswirkungsanalyse

CVE-2021-26411 hat einen CVSS-3.1-Score von 8,8 (HOCH) und erfordert umgehende Maßnahmen. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert keine Authentifizierung, benötigt aber Benutzerinteraktion — typischerweise muss das Opfer eine bösartige Webseite besuchen. Vertraulichkeit (Niedrig): Die initiale Ausnutzung bietet begrenzten Datenzugriff, obwohl Post-Exploitation-Aktivitäten den Zugang erweitern können. Integrität (Hoch): Erfolgreiche Ausnutzung ermöglicht dem Angreifer die Ausführung beliebigen Codes und damit vollständige Änderungen am betroffenen System und die Installation von Malware. Verfügbarkeit (Niedrig): Die Schwachstelle kann Browserabstürze und begrenzte Dienststörungen verursachen. Der Scope ist geändert, was bedeutet, dass die Ausnutzung im Internet Explorer Ressourcen jenseits des Browsers beeinflussen kann. Ransomware-Risiko: Diese Schwachstelle wird bekanntermaßen in Ransomware-Kampagnen eingesetzt, was die Dringlichkeit der Behebung erheblich erhöht.

Exploit-Reifegrad

CVE-2021-26411 wird durch die Aufnahme in den CISA-Katalog bekannter ausgenutzter Schwachstellen als aktiv ausgenutzt bestätigt, mit einer Behebungsfrist bis zum 17.11.2021. Die Schwachstelle ist bekanntermaßen mit Ransomware-Kampagnen assoziiert, was eine erhebliche finanzielle und betriebliche Risikodimension hinzufügt. Der EPSS-Score von 92,47 % (99,7. Perzentil) bestätigt nahezu sichere Ausnutzungsaktivität und platziert sie unter den am häufigsten angegriffenen Schwachstellen. Obwohl in den Referenzen keine spezifischen öffentlichen Exploit-Links gefunden wurden, bestätigen der extrem hohe EPSS-Score und die Ransomware-Assoziation, dass zuverlässige Ausnutzungstechniken weit verbreitet sind.

Behebung

  1. Sicherheitsupdates des Herstellers sofort anwenden, wie von der CISA-KEV-Direktive gefordert: Updates gemäß Herstelleranweisungen anwenden. Die Behebungsfrist war der 17.11.2021.
  2. Alle betroffenen Microsoft-Produkte aktualisieren — Internet Explorer (Versionen 9 und 11) und Microsoft Edge (Legacy) — auf die neuesten Sicherheitspatches. Eine Migration der Benutzer weg von Internet Explorer sollte in Betracht gezogen werden, da es das End-of-Life erreicht hat.
  3. Falls sofortiges Patching nicht möglich ist, die Nutzung von Internet Explorer über Gruppenrichtlinien oder Anwendungskontrollrichtlinien einschränken und die Verwendung moderner Browser mit besseren Sicherheitsfunktionen durchsetzen.
  4. Netzwerkbasierte Schutzmaßnahmen wie Web-Content-Filterung und Intrusion-Prevention-Systeme (IPS) einsetzen, um den Zugriff auf bekannte bösartige Domänen zu blockieren.
  5. Endpunktsysteme auf Indikatoren für Ransomware-Aktivität überwachen, einschließlich ungewöhnlicher Dateiverschlüsselungsmuster, Lösegeldforderungen und verdächtigem Prozessverhalten. Sicherstellen, dass Offline-Backups aktuell und getestet sind.

Technische Details

CVE-2021-26411 ist eine Use-after-Free-Schwachstelle (CWE-416) in der Microsoft Internet Explorer Browser-Engine. Die Schwachstelle wird ausgelöst, wenn der Browser bei bestimmten DOM-Manipulationsoperationen Objekte im Speicher fehlerhaft verarbeitet. Wenn ein Benutzer eine speziell konstruierte Webseite besucht, gibt der Browser Speicher frei, auf den anschließend wieder zugegriffen wird, wodurch ein Angreifer beliebigen Code im Kontext des aktuellen Benutzers ausführen kann. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:H/A:L) zeigt eine netzwerkbasierte Ausnutzung mit geringer Komplexität und ohne erforderliche Privilegien, wobei Benutzerinteraktion nötig ist. Der geänderte Scope bedeutet, dass die Schwachstelle zwar im Browser existiert, aber eine erfolgreiche Ausnutzung das zugrunde liegende Betriebssystem beeinflussen kann.

Häufig gestellte Fragen

Wird CVE-2021-26411 aktiv ausgenutzt?

Ja. CVE-2021-26411 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen aufgeführt, was eine aktive Ausnutzung bestätigt. Die Schwachstelle wird auch bekanntermaßen in Ransomware-Kampagnen eingesetzt. Der EPSS-Score von 92,47 % (99,7. Perzentil) bestätigt eine nahezu sichere Ausnutzung.

Welche Produkte sind von CVE-2021-26411 betroffen?

CVE-2021-26411 betrifft Microsoft Internet Explorer Versionen 9 und 11 sowie Microsoft Edge (Legacy). Organisationen, die noch Internet Explorer verwenden, wird dringend empfohlen, auf moderne Browser umzusteigen.

Wie behebe ich CVE-2021-26411?

Wenden Sie die von Microsoft bereitgestellten Sicherheitsupdates für Internet Explorer und Edge an. Die effektivste langfristige Behebung ist die Migration weg von Internet Explorer zu einem modernen, unterstützten Browser. Implementieren Sie Web-Filterung und schränken Sie die IE-Nutzung über Gruppenrichtlinien ein.

Wie schwerwiegend ist CVE-2021-26411?

CVE-2021-26411 hat einen CVSS-3.1-Score von 8,8 (HOCH). Die Schwachstelle ist aus der Ferne ausnutzbar, wird bekanntermaßen in Ransomware-Kampagnen eingesetzt und hat einen EPSS-Score von 92,47 %. Organisationen sollten sie als kritische Behebungspriorität behandeln.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score80.67%
EPSS-Perzentil99.6%

Daten

Veröffentlicht11. März 2021
Zuletzt geändert19. August 2026
StatusModified
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.