CVE-2021-36948

HIGH(7.8)KEVErhöhtes Risiko

Microsoft Windows Update Medic Service Privilege Escalation Vulnerability

Beschreibung

CVE-2021-36948 ist eine schwerwiegende Rechteausweitung-Schwachstelle im Microsoft Windows Update Medic Service mit einem CVSS-3.1-Score von 7.8. Der Windows Update Medic Service (WaaSMedicSVC) ist dafür konzipiert, Windows-Update-Komponenten zu reparieren und den ununterbrochenen Betrieb von Updates sicherzustellen. Diese Schwachstelle wurde als Zero-Day in der Praxis ausgenutzt, bevor sie im August 2021 Patch Tuesday offengelegt wurde. Diese CVE ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 2021-11-17. Der EPSS-Score von 0.00971 (76,43. Perzentile) ist moderat, aber die bestätigte Zero-Day-Ausnutzung erfordert eine priorisierte Behebung.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1809< 10.0.17763.2114
microsoftwindows 10 1909< 10.0.18363.1734
microsoftwindows 10 2004< 10.0.19041.1165
microsoftwindows 10 20h2< 10.0.19042.1165
microsoftwindows 10 21h1< 10.0.19043.1165
microsoftwindows server 2004< 10.0.19041.1165
microsoftwindows server 2019< 10.0.17763.2114
microsoftwindows server 20h2< 10.0.19042.1165

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Nicht spezifizierter Schwachstellentyp

CVE-2021-36948 hat keine offiziell zugewiesene CWE-Klassifizierung. Die Schwachstelle befindet sich im Windows Update Medic Service (WaaSMedicSVC), einem Windows-Systemdienst, der Windows-Update-Komponenten automatisch repariert. Der Dienst läuft mit SYSTEM-Rechten und kann von niedrig privilegierten Benutzern ausgelöst werden.

Die Schwachstelle betrifft eine fehlerhafte Verarbeitung von Dienstoperationen, die es einem lokal authentifizierten Benutzer ermöglicht, den Ausführungskontext des Dienstes zu manipulieren, um erhöhte Rechte zu erlangen. Der Windows Update Medic Service wurde speziell für Widerstandsfähigkeit und Selbstheilung konzipiert, aber dieses Designprinzip schuf einen ausnutzbaren Rechteausweitungspfad bei der Verarbeitung bestimmter Anfragen von niedrig privilegierten Aufrufern.

Auswirkungsanalyse

Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung gewährt dem Angreifer SYSTEM-Level-Zugang, was den Zugriff auf alle Daten des betroffenen Windows-Systems ermöglicht, einschließlich geschützter Dateien, Registry-Geheimnisse, Credential-Stores und verschlüsselter Daten, die nur für SYSTEM zugänglich sind.

Integrität (HIGH): Mit SYSTEM-Rechten können Angreifer jede Datei im System modifizieren, Sicherheitsrichtlinien ändern, Sicherheitssoftware deaktivieren, Rootkits installieren, Boot-Records modifizieren und beliebige Systemkonfigurationsänderungen vornehmen.

Verfügbarkeit (HIGH): Vollständige Systemunterbrechung ist möglich, einschließlich Deaktivierung der Windows-Update-Funktionalität, Beschädigung des Betriebssystems, Datenzerstörung oder Unbenutzbarkeit des Systems durch destruktive Operationen mit SYSTEM-Rechten.

Scope: Der Scope ist Unchanged (U), die Auswirkungen sind auf die Windows-Betriebssystemumgebung beschränkt. SYSTEM-Level-Zugang auf einem Domain-verbundenen Rechner kann jedoch häufig für Lateral Movement und Domain-Kompromittierung genutzt werden.

Die bestätigte Zero-Day-Ausnutzung macht diese Schwachstelle trotz des moderaten EPSS-Scores von 0.00971 (76,43. Perzentile) besonders bemerkenswert.

Exploit-Reifegrad

Exploit-Status: CVE-2021-36948 wurde als Zero-Day vor dem Microsoft August 2021 Patch Tuesday ausgenutzt. Microsoft bestätigte die aktive Ausnutzung zum Zeitpunkt der Patch-Veröffentlichung. Der EPSS-Score von 0.00971 (76,43. Perzentile) ist relativ moderat, was auf gezielte statt weitverbreitete Ausnutzung hindeutet.

Ransomware-Bezug: Nach aktuellem KEV-Stand wurde kein direkter Ransomware-Zusammenhang für CVE-2021-36948 bestätigt. Die Zero-Day-Ausnutzung deutet auf Verwendung durch einen sophistizierten Bedrohungsakteur für gezielte Operationen hin.

Angriffsfläche: Die Schwachstelle erfordert lokalen Zugang und niedrige Authentifizierung, was die Angriffsfläche auf Szenarien beschränkt, in denen ein Angreifer bereits initialen Zugang zu einem Windows-System erlangt hat. Sie dient als Rechteausweitungsschritt in einer mehrstufigen Angriffskette.

KEV-Frist: Die CISA-Behebungsfrist war der 2021-11-17. Der Zero-Day-Status macht zeitnahes Patching für alle Organisationen kritisch.

Behebung

  1. Hersteller-Patches umgehend anwenden. Wenden Sie die August 2021 Patch-Tuesday-Updates gemäß Microsofts Anweisungen an. Konsultieren Sie den Microsoft-Hinweis unter MSRC für spezifische Informationen.
  2. Betroffene Systeme identifizieren. Erfassen Sie alle Windows-10- und Windows-Server-Systeme mit dem Windows Update Medic Service. Verwenden Sie WSUS, SCCM oder andere Patch-Management-Tools zur Verifizierung der August-2021-Updates.
  3. Rechteausweitungsindikatoren überwachen. Implementieren Sie Monitoring für verdächtige Aktivitäten im Zusammenhang mit dem WaaSMedicSVC-Dienst, einschließlich unerwarteter Dienstinteraktionen und anomaler Prozesserstellungsketten.
  4. Defense-in-Depth-Maßnahmen umsetzen. Erzwingen Sie das Prinzip der geringsten Rechte, um die Anzahl der als initialer Zugang nutzbaren Konten zu begrenzen. Setzen Sie EDR-Lösungen ein, die Rechteausweitungsversuche erkennen können.
  5. Auf Anzeichen vorheriger Kompromittierung prüfen. Angesichts der bestätigten Zero-Day-Ausnutzung untersuchen Sie Systeme auf Kompromittierungsindikatoren, insbesondere solche, die während des Ausnutzungsfensters (vor August 2021) ungepatcht waren.
  6. Endpoint-Security-Status überprüfen. Stellen Sie sicher, dass Windows Update auf allen Systemen ordnungsgemäß funktioniert und der Update Medic Service nicht manipuliert wurde.

Technische Details

Angriffsvektor: LOCAL
Angriffskomplexität: Niedrig
Erforderliche Rechte: Niedrig
Benutzerinteraktion: Keine

Technischer Ablauf: Der Windows Update Medic Service (WaaSMedicSVC) läuft als NT AUTHORITY\SYSTEM und ist dafür konzipiert, Windows-Update-Komponenten automatisch zu reparieren. Die Schwachstelle existiert in der Art und Weise, wie der Dienst bestimmte Operationen verarbeitet, wenn sie von niedrig privilegierten Aufrufern ausgelöst werden. Ein authentifizierter lokaler Benutzer kann diesen Fehler ausnutzen, um Code im Sicherheitskontext des WaaSMedicSVC-Dienstes auszuführen und effektiv von einem Standardbenutzer auf SYSTEM-Rechte zu eskalieren.

Zero-Day-Kontext: Microsoft bestätigte, dass diese Schwachstelle zum Zeitpunkt der August-2021-Patch-Tuesday-Veröffentlichung aktiv ausgenutzt wurde. Die Schwachstelle wurde wahrscheinlich in gezielten Angriffen als Rechteausweitungsschritt nach initialem Zugang über andere Vektoren verwendet.

Betroffene Produkte: Windows 10 und Windows Server mit Windows Update Medic Service

CVSS-3.1-Bewertung: Der Score von 7.8 (HOCH) reflektiert lokalen Zugang, niedrige Komplexität, niedrige erforderliche Rechte, keine Benutzerinteraktion, unveränderten Scope und hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.

Häufig gestellte Fragen

Wird CVE-2021-36948 aktiv ausgenutzt?

Ja, CVE-2021-36948 wurde als Zero-Day vor Microsofts Offenlegung im August 2021 ausgenutzt. Sie ist im CISA KEV-Katalog gelistet. Die Ausnutzung scheint gezielt statt weitverbreitet gewesen zu sein, wie der moderate EPSS-Score von 0.00971 (76,43. Perzentile) widerspiegelt.

Welche Produkte sind von CVE-2021-36948 betroffen?

CVE-2021-36948 betrifft den Windows Update Medic Service (WaaSMedicSVC) in Microsoft Windows. Dieser Dienst ist auf Windows-10- und Windows-Server-Systemen vorhanden. Alle Systeme, die die August-2021-Patch-Tuesday-Updates nicht angewendet hatten, waren verwundbar.

Wie behebe ich CVE-2021-36948?

Wenden Sie die August-2021-Patch-Tuesday-Updates von Microsoft an. Verwenden Sie WSUS, SCCM oder andere Patch-Management-Tools zur Verifizierung aller Windows-Systeme. Überwachen Sie Rechteausweitungsindikatoren im Zusammenhang mit dem WaaSMedicSVC-Dienst. Prüfen Sie angesichts des Zero-Day-Status zuvor ungepatchte Systeme auf Kompromittierungsindikatoren.

Wie schwerwiegend ist CVE-2021-36948?

CVE-2021-36948 ist mit einem CVSS-Score von 7.8 als HOCH eingestuft. Obwohl der EPSS-Score von 0.00971 moderat ist, macht die bestätigte Zero-Day-Ausnutzung dies zu einem hochprioritären Behebungsziel. Die Schwachstelle ermöglicht lokale Rechteausweitung auf SYSTEM-Ebene. Die CISA-Behebungsfrist war der 2021-11-17.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score26.73%
EPSS-Perzentil97.9%

Daten

Veröffentlicht12. August 2021
Zuletzt geändert10. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.