CVE-2022-41125
Microsoft Windows CNG Key Isolation Service Privilege Escalation Vulnerability
Beschreibung
CVE-2022-41125 ist eine Schwachstelle zur Rechteausweitung im Windows CNG Key Isolation Service von Microsoft. Die Sicherheitslücke basiert auf einem Out-of-bounds-Write-Fehler, der es einem lokal authentifizierten Angreifer ermöglicht, erhöhte SYSTEM-Berechtigungen auf dem betroffenen Windows-System zu erlangen. Durch erfolgreiche Ausnutzung von CVE-2022-41125 kann ein Angreifer mit niedrigen Berechtigungen die vollständige Kontrolle über das System übernehmen, was die Vertraulichkeit, Integrität und Verfügbarkeit sämtlicher Daten gefährdet. Die CISA hat diese Schwachstelle im Windows CNG Key Isolation Service in den KEV-Katalog aufgenommen und bestätigt damit aktive Ausnutzung in freier Wildbahn.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.19567 |
| microsoft | windows 10 1607 | < 10.0.14393.5501 |
| microsoft | windows 10 1809 | < 10.0.17763.3650 |
| microsoft | windows 10 20h2 | < 10.0.19042.2251 |
| microsoft | windows 10 21h1 | < 10.0.19043.2251 |
| microsoft | windows 10 21h2 | < 10.0.19044.2251 |
| microsoft | windows 10 22h2 | < 10.0.19045.2251 |
| microsoft | windows 11 21h2 | < 10.0.22000.1219 |
| microsoft | windows 11 22h2 | < 10.0.22621.819 |
| microsoft | windows 8.1 | - |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | < 10.0.14393.5501 |
| microsoft | windows server 2019 | < 10.0.17763.3650 |
| microsoft | windows server 2022 | < 10.0.20348.1249 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-41125(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-41125(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
Bei CVE-2022-41125 tritt ein Out-of-bounds-Write-Fehler im Windows CNG Key Isolation Service auf. Dieser kryptografische Dienst schreibt Daten über die Grenzen des vorgesehenen Speicherpuffers hinaus, was einem Angreifer die Ausführung von beliebigem Code mit erhöhten Berechtigungen ermöglicht.
Mehr erfahren: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
Die Ausnutzung von CVE-2022-41125 erfordert lokalen Zugriff auf das Zielsystem, wobei die Angriffskomplexität gering ist und lediglich niedrige Berechtigungen (ein reguläres Benutzerkonto) benötigt werden. Eine Benutzerinteraktion ist nicht erforderlich. Vertraulichkeit (hoch): Ein erfolgreicher Angriff ermöglicht den Zugriff auf kryptografische Schlüssel und sämtliche auf dem System gespeicherte sensible Daten. Integrität (hoch): Der Angreifer kann Systemdateien, Konfigurationen und kryptografisches Material manipulieren. Verfügbarkeit (hoch): Das gesamte System kann durch den Angriff beeinträchtigt oder vollständig kompromittiert werden. Mit einem CVSS-Score von 7.8 (High) ist diese Schwachstelle als hochkritisch einzustufen, wobei der CNG Key Isolation Service als besonders sensibler Systemdienst für die Verwaltung kryptografischer Schlüssel verantwortlich ist und auf allen betroffenen Windows-Versionen von Windows 8.1 bis Windows Server 2022 läuft.
Exploit-Reifegrad
Die CISA hat CVE-2022-41125 in den KEV-Katalog aufgenommen und bestätigt damit die aktive Ausnutzung dieser Schwachstelle im Windows CNG Key Isolation Service. Derzeit sind keine öffentlichen Exploit-Code-Veröffentlichungen in den verfügbaren Referenzen dokumentiert, was darauf hindeutet, dass die Ausnutzung möglicherweise durch fortgeschrittene Bedrohungsakteure mit proprietären Tools erfolgt. Der EPSS-Score von 0,71 % (72. Perzentil) deutet auf eine moderate Ausnutzungswahrscheinlichkeit hin, wobei die KEV-Aufnahme die tatsächliche Bedrohungslage als höher einschätzen lässt. Administratoren sollten die Behebung priorisieren, insbesondere da der kryptografische Dienst ein wertvolles Ziel für Angreifer darstellt.
Behebung
-
Sicherheitsupdates umgehend installieren: Gemäß der CISA-Anweisung müssen die von Microsoft bereitgestellten Patches angewendet oder das betroffene Produkt außer Betrieb genommen werden. Die Updates sind über das Microsoft Security Response Center verfügbar.
-
Alle betroffenen Windows-Versionen patchen: Die Sicherheitsupdates müssen auf allen betroffenen Systemen eingespielt werden, darunter Windows 8.1, Windows 10 (1507 bis 22H2), Windows 11 (21H2 und 22H2) sowie Windows Server 2012, 2016, 2019 und 2022.
-
Zugriff auf den CNG Key Isolation Service einschränken: Beschränken Sie den Zugriff auf den CNG Key Isolation Service über Sicherheitsrichtlinien auf die minimal erforderlichen Konten und Dienste. Implementieren Sie das Prinzip der geringsten Berechtigung für alle Prozesse, die mit kryptografischen Schlüsseln interagieren.
-
Überwachung kryptografischer Dienste verstärken: Aktivieren Sie erweiterte Protokollierung für den CNG Key Isolation Service und überwachen Sie ungewöhnliche Zugriffsmuster. Prüfen Sie Ereignisprotokolle auf verdächtige Rechteausweitungsversuche und setzen Sie EDR-Tools zur Erkennung von Speicherkorruptions-Angriffen ein.
-
Langfristige Härtung durch Speicherschutz: Stellen Sie sicher, dass ASLR (Address Space Layout Randomization), DEP (Data Execution Prevention) und Control Flow Guard (CFG) auf allen betroffenen Systemen aktiviert sind, um die Ausnutzung von Out-of-bounds-Write-Schwachstellen zu erschweren.
Technische Details
CVE-2022-41125 ist eine Out-of-bounds-Write-Schwachstelle (CWE-787) im Windows CNG Key Isolation Service (KeyIso), einem kritischen Systemdienst, der für die sichere Isolation und Verwaltung von kryptografischen Schlüsseln im Cryptography API: Next Generation (CNG) Framework verantwortlich ist. Der Fehler ermöglicht das Schreiben von Daten über die vorgesehenen Speichergrenzen hinaus, was zur Ausführung von beliebigem Code mit SYSTEM-Berechtigungen führen kann. Der CVSS-Vektor (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) verdeutlicht, dass ein lokal authentifizierter Angreifer mit minimalen Berechtigungen die Schwachstelle ohne Benutzerinteraktion ausnutzen kann. Die Kompromittierung des Key Isolation Service ist besonders kritisch, da dieser Dienst den Zugriff auf private Schlüssel und Zertifikate kontrolliert — eine erfolgreiche Ausnutzung kann daher nicht nur zur Systemübernahme führen, sondern auch die gesamte kryptografische Infrastruktur des betroffenen Systems untergraben.
Häufig gestellte Fragen
Wird CVE-2022-41125 aktiv ausgenutzt?
Ja, CVE-2022-41125 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle im Windows CNG Key Isolation Service in ihren Katalog bekannter ausgenutzter Sicherheitslücken aufgenommen. Ein direkter Zusammenhang mit Ransomware-Angriffen ist derzeit nicht bestätigt.
Welche Produkte sind von CVE-2022-41125 betroffen?
Betroffen sind Microsoft Windows 8.1, Windows 10 (Versionen 1507 bis 22H2), Windows 11 (21H2 und 22H2) sowie die Server-Varianten Windows Server 2012, 2016, 2019 und 2022. Alle Systeme mit aktivem CNG Key Isolation Service sind verwundbar.
Wie behebe ich CVE-2022-41125?
Installieren Sie umgehend die Microsoft-Sicherheitsupdates über Windows Update oder das MSRC-Portal. Ergänzend sollten Sie den Zugriff auf den CNG Key Isolation Service einschränken und die Überwachung kryptografischer Dienste verstärken. Weitere Details finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2022-41125?
Mit einem CVSS-Score von 7.8 wird CVE-2022-41125 als hochkritisch (High) eingestuft. Die Schwachstelle ermöglicht die Rechteausweitung auf SYSTEM-Ebene und betrifft einen sicherheitskritischen kryptografischen Dienst. Der EPSS-Score liegt im 72. Perzentil, wobei die KEV-Aufnahme die reale Bedrohung unterstreicht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.