CVE-2021-43890

HIGH(7.1)KEVRansomwareErhöhtes Risiko

Microsoft Windows AppX Installer Spoofing Vulnerability

Beschreibung

CVE-2021-43890 ist eine Spoofing-Schwachstelle im Microsoft Windows AppX Installer, die aktiv für Phishing-Angriffe und die Verbreitung von Malware-Familien wie Emotet, Trickbot und Bazaloader ausgenutzt wird. Ein Angreifer kann ein speziell präpariertes MSIX/APPX-Paket erstellen und Benutzer in Phishing-Kampagnen dazu verleiten, die bösartige Datei zu öffnen. CISA hat CVE-2021-43890 in den Known Exploited Vulnerabilities-Katalog aufgenommen, und die Schwachstelle ist im Zusammenhang mit Ransomware-Kampagnen bekannt. Mit einem CVSS-Score von 7.1 (HIGH) und einem EPSS-Score von 19,83 % erfordert diese Windows-Schwachstelle umgehende Aufmerksamkeit.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
15. Dezember 2021
Fälligkeitsdatum
29. Dezember 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
LOW
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.2
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
microsoftapp installer< 1.16; < 1.11

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
7.1
HIGH

CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
7.1
HIGH

CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Spoofing-Schwachstelle

CVE-2021-43890 ist eine Spoofing-Schwachstelle im Windows AppX Installer (ms-appinstaller URI-Schema). Ein Angreifer kann ein bösartiges Installationspaket so gestalten, dass es als vertrauenswürdige Anwendung erscheint, wodurch Benutzer zur Installation von Malware verleitet werden. Microsoft hat das ms-appinstaller-Protokoll standardmäßig deaktiviert, nachdem Bedrohungsakteure zunehmend Social-Engineering-Techniken mit diesem Angriffsvektor kombiniert haben.

Weitere Informationen: CVE-2021-43890 — Microsoft Security Advisory

Auswirkungsanalyse

CVE-2021-43890 hat einen CVSS 3.1-Score von 7.1 (HIGH) und stellt eine ernsthafte Bedrohung für Windows-Systeme dar. Die Angriffskomplexität ist hoch, da der Angreifer das Opfer zur Interaktion bewegen muss, aber die weitverbreitete Nutzung in Phishing-Kampagnen zeigt, dass dies in der Praxis kein wirksames Hindernis darstellt. Eine erfolgreiche Ausnutzung hat schwerwiegende Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit — Angreifer können beliebige Malware installieren, Daten stehlen und Systeme vollständig kompromittieren. Besonders besorgniserregend ist die bekannte Nutzung in Ransomware-Kampagnen, insbesondere durch die Malware-Familien Emotet, Trickbot und Bazaloader. Microsoft Threat Intelligence hat seit Ende 2023 einen deutlichen Anstieg der Aktivität von Bedrohungsakteuren festgestellt, die das ms-appinstaller URI-Schema für finanziell motivierte Angriffe missbrauchen.

Exploit-Reifegrad

CVE-2021-43890 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt, und die Schwachstelle ist als mit Ransomware-Kampagnen verbunden bekannt. Microsoft hat detaillierte Informationen zur Ausnutzung durch finanziell motivierte Bedrohungsakteure in einem Security-Blog-Beitrag veröffentlicht. Der EPSS-Score von 19,83 % (95,4. Perzentile) zeigt eine erhöhte Ausnutzungswahrscheinlichkeit. Bedrohungsakteure nutzen speziell präparierte MSIX-Pakete in Phishing-Kampagnen, um Malware-Familien wie Emotet, Trickbot und Bazaloader zu verbreiten. Microsoft hat als Reaktion das ms-appinstaller-Protokoll standardmäßig deaktiviert.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie den Microsoft App Installer auf Version 1.16 oder höher (bzw. 1.11 oder höher für ältere Installationen).
  2. Stellen Sie sicher, dass das ms-appinstaller URI-Schema deaktiviert ist. Microsoft hat dieses Protokoll standardmäßig deaktiviert — überprüfen Sie, dass diese Einstellung auf allen Systemen aktiv ist. Konfigurieren Sie die Gruppenrichtlinie, um die MSIX-App-Installation über das ms-appinstaller-Protokoll zu blockieren.
  3. Implementieren Sie erweiterte Phishing-Schutzmaßnahmen: Blockieren Sie MSIX/APPX-Anhänge in E-Mail-Gateways, konfigurieren Sie Web-Proxy-Regeln zur Blockierung von ms-appinstaller-URLs und schulen Sie Benutzer zur Erkennung verdächtiger Installationsaufforderungen.
  4. Überwachen Sie Endpunkte auf Anzeichen einer Kompromittierung durch Emotet, Trickbot oder Bazaloader. Prüfen Sie Protokolle auf verdächtige AppX Installer-Aktivitäten und ungewöhnliche Programminstallationen.
  5. Setzen Sie Application Control-Richtlinien (z.B. Windows Defender Application Control) ein, um die Installation nicht vertrauenswürdiger Anwendungen zu verhindern.

Technische Details

CVE-2021-43890 ist eine Spoofing-Schwachstelle im Microsoft Windows AppX Installer, die das ms-appinstaller URI-Schema betrifft. Ein Angreifer erstellt ein speziell präpariertes MSIX- oder APPX-Installationspaket, das als vertrauenswürdige Anwendung erscheint, und verbreitet es über Phishing-Kampagnen. Wenn ein Benutzer die bösartige Datei öffnet, wird die Malware mit den Rechten des Benutzers installiert. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H) zeigt, dass der Angriff eine gewisse Komplexität aufweist und Benutzerinteraktion erfordert, aber die weitverbreitete Nutzung in Phishing-Kampagnen durch professionelle Bedrohungsakteure belegt die praktische Ausnutzbarkeit. Microsoft hat im Dezember 2023 das ms-appinstaller-Protokoll standardmäßig deaktiviert, nachdem ein deutlicher Anstieg der Missbrauchsaktivität festgestellt wurde.

Häufig gestellte Fragen

Wird CVE-2021-43890 aktiv ausgenutzt?

Ja. CVE-2021-43890 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet und wird aktiv in Ransomware-Kampagnen ausgenutzt. Bedrohungsakteure nutzen die Schwachstelle in Phishing-Kampagnen zur Verbreitung von Emotet, Trickbot und Bazaloader. Microsoft hat die zunehmende Ausnutzung bestätigt.

Welche Produkte sind von CVE-2021-43890 betroffen?

CVE-2021-43890 betrifft den Microsoft App Installer in Versionen vor 1.16 und vor 1.11. Alle Windows-Systeme mit einer betroffenen App-Installer-Version sind potenziell anfällig, insbesondere wenn das ms-appinstaller URI-Schema aktiviert ist.

Wie behebe ich CVE-2021-43890?

Aktualisieren Sie den Microsoft App Installer auf die neueste Version und stellen Sie sicher, dass das ms-appinstaller URI-Schema deaktiviert ist. Blockieren Sie MSIX/APPX-Anhänge in E-Mail-Gateways und schulen Sie Benutzer zur Erkennung von Phishing-Angriffen.

Wie schwerwiegend ist CVE-2021-43890?

CVE-2021-43890 hat einen CVSS 3.1-Score von 7.1 (HIGH). Obwohl der Score niedriger ist als bei manchen kritischen Schwachstellen, ist die aktive Nutzung in Ransomware-Kampagnen durch professionelle Bedrohungsakteure besonders besorgniserregend und erfordert sofortige Maßnahmen.

CVSS-Score

7.1
HIGH(7.1)

EPSS-Score

EPSS-Score10.29%
EPSS-Perzentil95.3%

Daten

Veröffentlicht15. Dezember 2021
Zuletzt geändert6. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.