CVE-2022-26904

HIGH(7.0)KEV

Microsoft Windows User Profile Service Privilege Escalation Vulnerability

Beschreibung

CVE-2022-26904 ist eine Privilegieneskalations-Schwachstelle im Microsoft Windows User Profile Service, die es einem lokalen Angreifer ermöglicht, seine Berechtigungen auf betroffenen Systemen zu erhöhen. Der unspezifizierte Fehler im Windows User Profile Service kann von einem authentifizierten Benutzer mit niedrigen Zugriffsrechten ausgenutzt werden, um erhöhte Berechtigungen zu erlangen und potenziell SYSTEM-Kontrolle zu erreichen. Die CISA hat CVE-2022-26904 in den KEV-Katalog mit einer Behebungsfrist bis zum 16. Mai 2022 aufgenommen und damit die aktive Ausnutzung bestätigt. Das EPSS-Perzentil von etwa 96 % weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin, was diese Schwachstelle zu einem vorrangigen Patch-Ziel für Windows-Umgebungen macht.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
25. April 2022
Fälligkeitsdatum
16. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
HIGH
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.0
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.19265
microsoftwindows 10 1607< 10.0.14393.5066
microsoftwindows 10 1809< 10.0.17763.2803
microsoftwindows 10 1909< 10.0.18363.2212
microsoftwindows 10 20h2< 10.0.19042.1645
microsoftwindows 10 21h1< 10.0.19043.1645
microsoftwindows 10 21h2< 10.0.19044.1645
microsoftwindows 11 21h2< 10.0.22000.613
microsoftwindows 7-
microsoftwindows 8.1-
microsoftwindows rt 8.1-
microsoftwindows server 2008r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.5066
microsoftwindows server 2019< 10.0.17763.2803
microsoftwindows server 2022< 10.0.20348.643
microsoftwindows server 20h2< 10.0.19042.1645

Referenzen

Schwachstellentyp

Privilegieneskalation im Windows User Profile Service

Die Schwachstelle im Microsoft Windows User Profile Service betrifft einen unspezifizierten Fehler, der es einem lokal authentifizierten Angreifer ermöglicht, seine Berechtigungen zu eskalieren. Der User Profile Service verwaltet Benutzerprofile während der Anmeldung und Sitzungsverwaltung, und Schwächen in der Verarbeitung von Profiloperationen können ausgenutzt werden, um Code mit erhöhten Berechtigungen auszuführen.

Mehr erfahren: CWE-269 — Improper Privilege Management

Auswirkungsanalyse

CVE-2022-26904 erfordert lokalen Zugriff auf das System, was bedeutet, dass ein Angreifer zunächst einen Zugang zum Zielrechner mit mindestens niedrigen Benutzerberechtigungen haben muss. Nach erfolgreicher Ausnutzung kann der Angreifer jedoch auf höhere Berechtigungsebenen eskalieren und potenziell SYSTEM-Zugriff erlangen, der vollständige Kontrolle über das Windows-Betriebssystem bietet. Diese Privilegieneskalations-Schwachstelle ist besonders gefährlich, wenn sie mit initialen Zugangsschwachstellen wie Phishing oder Remote-Code-Execution-Lücken verkettet wird, da sie Angreifern ermöglicht, von eingeschränktem Benutzerzugang zu vollständiger Systemkontrolle aufzusteigen. Das EPSS-Perzentil von etwa 96 % weist auf sehr hohe Ausnutzungsaktivität hin, und die Aufnahme in den KEV-Katalog der CISA bestätigt, dass Bedrohungsakteure diese Windows-User-Profile-Service-Schwachstelle aktiv in realen Angriffsketten einsetzen.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2022-26904 bestätigt, indem sie die Schwachstelle in den KEV-Katalog mit einer Behebungsfrist bis zum 16. Mai 2022 aufgenommen hat. Das EPSS-Perzentil von etwa 96 % deutet auf sehr hohe Ausnutzungsaktivität hin und platziert diese Schwachstelle unter den am aktivsten ausgenutzten Windows-Privilegieneskalations-Lücken. Die Kombination aus bestätigter aktiver Ausnutzung, hohem EPSS-Wert und der häufigen Verwendung von Privilegieneskalation in mehrstufigen Angriffsketten macht CVE-2022-26904 zu einer kritischen Komponente im Arsenal von Bedrohungsakteuren, die Windows-Umgebungen angreifen.

Behebung

  1. Microsoft-Sicherheitsupdates sofort anwenden, wie von der CISA gefordert: „Apply updates per vendor instructions.“ Installieren Sie den Windows-Sicherheitspatch, der die User-Profile-Service-Privilegieneskalation behebt, auf allen betroffenen Windows-Versionen über Windows Update oder WSUS.

  2. Patching für Systeme mit mehreren Benutzern oder extern erreichbaren Diensten priorisieren, da diese am ehesten nach einer initialen Kompromittierung für Privilegieneskalation angegriffen werden. Konzentrieren Sie sich auf Server, gemeinsam genutzte Workstations und Systeme, die über Remote Desktop oder VPN-Verbindungen erreichbar sind.

  3. Prinzip der minimalen Berechtigung implementieren, um die Auswirkungen von Privilegieneskalationsangriffen zu minimieren. Entfernen Sie unnötige lokale Administratorzugänge, verwenden Sie Gruppenrichtlinien zur Einschränkung von User-Profile-Service-Interaktionen und setzen Sie Anwendungskontrolllösungen ein.

  4. Privilegieneskalationsindikatoren überwachen, indem Windows-Sicherheitsereignis-Protokollierung aktiviert wird, insbesondere Event-IDs für Berechtigungsänderungen (4672, 4673, 4674) und User-Profile-Service-Operationen. Setzen Sie EDR-Lösungen ein, die anomale Privilegieneskalationsmuster erkennen können.

  5. Windows-Systeme segmentieren und härten, indem Netzwerk-Mikrosegmentierung implementiert, laterale Bewegung zwischen Workstations und Servern eingeschränkt und Multi-Faktor-Authentifizierung für alle privilegierten Zugriffe erzwungen wird.

Technische Details

CVE-2022-26904 ist eine Privilegieneskalations-Schwachstelle im Microsoft Windows User Profile Service, der für die Verwaltung des Ladens, Erstellens und Löschens von Benutzerprofilen während Windows-Anmeldesitzungen zuständig ist. Die unspezifizierte Schwachstelle ermöglicht es einem lokal authentifizierten Angreifer mit niedrigen Berechtigungen, einen Fehler im User Profile Service auszunutzen, um Code mit erhöhten Berechtigungen auszuführen. Der lokale Angriffsvektor bedeutet, dass eine Remote-Ausnutzung allein über diese Schwachstelle nicht möglich ist, sie wird jedoch häufig als Zweitstufenexploit verwendet, nachdem initialer Zugang über eine separate Schwachstelle oder Social-Engineering-Angriff erlangt wurde. Die Privilegieneskalation kann ohne jegliche Benutzerinteraktion über die authentifizierte Sitzung des Angreifers hinaus erreicht werden, was sie zuverlässig und wiederholbar macht.

Häufig gestellte Fragen

Wird CVE-2022-26904 aktiv ausgenutzt?

Ja, CVE-2022-26904 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in den KEV-Katalog mit einer Behebungsfrist bis zum 16. Mai 2022 aufgenommen. Das EPSS-Perzentil von etwa 96 % bestätigt eine sehr hohe Ausnutzungsaktivität.

Welche Produkte sind von CVE-2022-26904 betroffen?

CVE-2022-26904 betrifft Microsoft-Windows-Systeme, die die User-Profile-Service-Komponente verwenden. Mehrere Windows-Versionen sind betroffen. Alle Windows-Installationen, auf die das entsprechende Sicherheitsupdate nicht angewendet wurde, bleiben verwundbar.

Wie behebe ich CVE-2022-26904?

Wenden Sie das Microsoft-Sicherheitsupdate an, das die Windows-User-Profile-Service-Schwachstelle über Windows Update oder WSUS behebt. Implementieren Sie das Prinzip der minimalen Berechtigung und setzen Sie EDR-Lösungen zur Erkennung von Ausnutzungsversuchen ein.

Wie schwerwiegend ist CVE-2022-26904?

CVE-2022-26904 ist eine schwerwiegende Privilegieneskalations-Schwachstelle mit einem EPSS-Perzentil von etwa 96 %. Obwohl lokaler Zugriff erforderlich ist, ermöglicht sie Angreifern die Eskalation von niedrigen Benutzerberechtigungen zu vollständiger Systemkontrolle und wird häufig in mehrstufigen Angriffsketten eingesetzt.

CVSS-Score

7.0
HIGH(7.0)

EPSS-Score

EPSS-Score9.82%
EPSS-Perzentil95.2%

Daten

Veröffentlicht15. April 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.