CVE-2022-41125

HIGH(7.8)KEV

Microsoft Windows CNG Key Isolation Service Privilege Escalation Vulnerability

Beschreibung

CVE-2022-41125 ist eine Schwachstelle zur Rechteausweitung im Windows CNG Key Isolation Service von Microsoft. Die Sicherheitslücke basiert auf einem Out-of-bounds-Write-Fehler, der es einem lokal authentifizierten Angreifer ermöglicht, erhöhte SYSTEM-Berechtigungen auf dem betroffenen Windows-System zu erlangen. Durch erfolgreiche Ausnutzung von CVE-2022-41125 kann ein Angreifer mit niedrigen Berechtigungen die vollständige Kontrolle über das System übernehmen, was die Vertraulichkeit, Integrität und Verfügbarkeit sämtlicher Daten gefährdet. Die CISA hat diese Schwachstelle im Windows CNG Key Isolation Service in den KEV-Katalog aufgenommen und bestätigt damit aktive Ausnutzung in freier Wildbahn.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
8. November 2022
Fälligkeitsdatum
9. Dezember 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.19567
microsoftwindows 10 1607< 10.0.14393.5501
microsoftwindows 10 1809< 10.0.17763.3650
microsoftwindows 10 20h2< 10.0.19042.2251
microsoftwindows 10 21h1< 10.0.19043.2251
microsoftwindows 10 21h2< 10.0.19044.2251
microsoftwindows 10 22h2< 10.0.19045.2251
microsoftwindows 11 21h2< 10.0.22000.1219
microsoftwindows 11 22h2< 10.0.22621.819
microsoftwindows 8.1-
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.5501
microsoftwindows server 2019< 10.0.17763.3650
microsoftwindows server 2022< 10.0.20348.1249

Referenzen

Schwachstellentyp

CWE-787: Out-of-bounds Write

Bei CVE-2022-41125 tritt ein Out-of-bounds-Write-Fehler im Windows CNG Key Isolation Service auf. Dieser kryptografische Dienst schreibt Daten über die Grenzen des vorgesehenen Speicherpuffers hinaus, was einem Angreifer die Ausführung von beliebigem Code mit erhöhten Berechtigungen ermöglicht.

Mehr erfahren: CWE-787 — Out-of-bounds Write

Auswirkungsanalyse

Die Ausnutzung von CVE-2022-41125 erfordert lokalen Zugriff auf das Zielsystem, wobei die Angriffskomplexität gering ist und lediglich niedrige Berechtigungen (ein reguläres Benutzerkonto) benötigt werden. Eine Benutzerinteraktion ist nicht erforderlich. Vertraulichkeit (hoch): Ein erfolgreicher Angriff ermöglicht den Zugriff auf kryptografische Schlüssel und sämtliche auf dem System gespeicherte sensible Daten. Integrität (hoch): Der Angreifer kann Systemdateien, Konfigurationen und kryptografisches Material manipulieren. Verfügbarkeit (hoch): Das gesamte System kann durch den Angriff beeinträchtigt oder vollständig kompromittiert werden. Mit einem CVSS-Score von 7.8 (High) ist diese Schwachstelle als hochkritisch einzustufen, wobei der CNG Key Isolation Service als besonders sensibler Systemdienst für die Verwaltung kryptografischer Schlüssel verantwortlich ist und auf allen betroffenen Windows-Versionen von Windows 8.1 bis Windows Server 2022 läuft.

Exploit-Reifegrad

Die CISA hat CVE-2022-41125 in den KEV-Katalog aufgenommen und bestätigt damit die aktive Ausnutzung dieser Schwachstelle im Windows CNG Key Isolation Service. Derzeit sind keine öffentlichen Exploit-Code-Veröffentlichungen in den verfügbaren Referenzen dokumentiert, was darauf hindeutet, dass die Ausnutzung möglicherweise durch fortgeschrittene Bedrohungsakteure mit proprietären Tools erfolgt. Der EPSS-Score von 0,71 % (72. Perzentil) deutet auf eine moderate Ausnutzungswahrscheinlichkeit hin, wobei die KEV-Aufnahme die tatsächliche Bedrohungslage als höher einschätzen lässt. Administratoren sollten die Behebung priorisieren, insbesondere da der kryptografische Dienst ein wertvolles Ziel für Angreifer darstellt.

Behebung

  1. Sicherheitsupdates umgehend installieren: Gemäß der CISA-Anweisung müssen die von Microsoft bereitgestellten Patches angewendet oder das betroffene Produkt außer Betrieb genommen werden. Die Updates sind über das Microsoft Security Response Center verfügbar.

  2. Alle betroffenen Windows-Versionen patchen: Die Sicherheitsupdates müssen auf allen betroffenen Systemen eingespielt werden, darunter Windows 8.1, Windows 10 (1507 bis 22H2), Windows 11 (21H2 und 22H2) sowie Windows Server 2012, 2016, 2019 und 2022.

  3. Zugriff auf den CNG Key Isolation Service einschränken: Beschränken Sie den Zugriff auf den CNG Key Isolation Service über Sicherheitsrichtlinien auf die minimal erforderlichen Konten und Dienste. Implementieren Sie das Prinzip der geringsten Berechtigung für alle Prozesse, die mit kryptografischen Schlüsseln interagieren.

  4. Überwachung kryptografischer Dienste verstärken: Aktivieren Sie erweiterte Protokollierung für den CNG Key Isolation Service und überwachen Sie ungewöhnliche Zugriffsmuster. Prüfen Sie Ereignisprotokolle auf verdächtige Rechteausweitungsversuche und setzen Sie EDR-Tools zur Erkennung von Speicherkorruptions-Angriffen ein.

  5. Langfristige Härtung durch Speicherschutz: Stellen Sie sicher, dass ASLR (Address Space Layout Randomization), DEP (Data Execution Prevention) und Control Flow Guard (CFG) auf allen betroffenen Systemen aktiviert sind, um die Ausnutzung von Out-of-bounds-Write-Schwachstellen zu erschweren.

Technische Details

CVE-2022-41125 ist eine Out-of-bounds-Write-Schwachstelle (CWE-787) im Windows CNG Key Isolation Service (KeyIso), einem kritischen Systemdienst, der für die sichere Isolation und Verwaltung von kryptografischen Schlüsseln im Cryptography API: Next Generation (CNG) Framework verantwortlich ist. Der Fehler ermöglicht das Schreiben von Daten über die vorgesehenen Speichergrenzen hinaus, was zur Ausführung von beliebigem Code mit SYSTEM-Berechtigungen führen kann. Der CVSS-Vektor (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) verdeutlicht, dass ein lokal authentifizierter Angreifer mit minimalen Berechtigungen die Schwachstelle ohne Benutzerinteraktion ausnutzen kann. Die Kompromittierung des Key Isolation Service ist besonders kritisch, da dieser Dienst den Zugriff auf private Schlüssel und Zertifikate kontrolliert — eine erfolgreiche Ausnutzung kann daher nicht nur zur Systemübernahme führen, sondern auch die gesamte kryptografische Infrastruktur des betroffenen Systems untergraben.

Häufig gestellte Fragen

Wird CVE-2022-41125 aktiv ausgenutzt?

Ja, CVE-2022-41125 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle im Windows CNG Key Isolation Service in ihren Katalog bekannter ausgenutzter Sicherheitslücken aufgenommen. Ein direkter Zusammenhang mit Ransomware-Angriffen ist derzeit nicht bestätigt.

Welche Produkte sind von CVE-2022-41125 betroffen?

Betroffen sind Microsoft Windows 8.1, Windows 10 (Versionen 1507 bis 22H2), Windows 11 (21H2 und 22H2) sowie die Server-Varianten Windows Server 2012, 2016, 2019 und 2022. Alle Systeme mit aktivem CNG Key Isolation Service sind verwundbar.

Wie behebe ich CVE-2022-41125?

Installieren Sie umgehend die Microsoft-Sicherheitsupdates über Windows Update oder das MSRC-Portal. Ergänzend sollten Sie den Zugriff auf den CNG Key Isolation Service einschränken und die Überwachung kryptografischer Dienste verstärken. Weitere Details finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2022-41125?

Mit einem CVSS-Score von 7.8 wird CVE-2022-41125 als hochkritisch (High) eingestuft. Die Schwachstelle ermöglicht die Rechteausweitung auf SYSTEM-Ebene und betrifft einen sicherheitskritischen kryptografischen Dienst. Der EPSS-Score liegt im 72. Perzentil, wobei die KEV-Aufnahme die reale Bedrohung unterstreicht.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score3.02%
EPSS-Perzentil86.4%

Daten

Veröffentlicht9. November 2022
Zuletzt geändert10. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.