CVE-2025-26633

HIGH(7.0)KEVRansomwareErhöhtes Risiko

Microsoft Windows Management Console (MMC) Improper Neutralization Vulnerability

Beschreibung

CVE-2025-26633 ist eine Schwachstelle zur Umgehung von Sicherheitsfunktionen (Security Feature Bypass) in der Microsoft Management Console (MMC). Durch fehlerhafte Neutralisierung von Eingaben kann ein nicht authentifizierter Angreifer Sicherheitsmechanismen lokal umgehen und potenziell Schadcode ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.0 (HOCH) bewertet und ist mit Ransomware-Aktivitaeten in Verbindung gebracht worden.

Die CISA hat CVE-2025-26633 in den KEV-Katalog aufgenommen, was aktive Ausnutzung in freier Wildbahn bestaetigt. Die Behebungsfrist liegt beim 1. April 2025. Der EPSS-Score von 7,10 % (91. Perzentil) deutet auf ein hohes Ausnutzungsrisiko hin. Die Verbindung zu Ransomware macht diese Schwachstelle besonders dringlich fuer alle Windows-Umgebungen.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
11. März 2025
Fälligkeitsdatum
1. April 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.0
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.20947
microsoftwindows 10 1607< 10.0.14393.7876
microsoftwindows 10 1809< 10.0.17763.7009
microsoftwindows 10 21h2< 10.0.19044.5608
microsoftwindows 10 22h2< 10.0.19045.5608
microsoftwindows 11 22h2< 10.0.22621.5039
microsoftwindows 11 23h2< 10.0.22631.5039
microsoftwindows 11 24h2< 10.0.26100.3403
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.7876
microsoftwindows server 2019< 10.0.17763.7009
microsoftwindows server 2022< 10.0.20348.3270
microsoftwindows server 2022 23h2< 10.0.25398.1486
microsoftwindows server 2025< 10.0.26100.3403

Referenzen

Schwachstellentyp

CWE-707: Improper Neutralization

CVE-2025-26633 basiert auf CWE-707 (Improper Neutralization), einer uebergeordneten Schwachstellenklasse, bei der Eingabedaten nicht ausreichend bereinigt oder neutralisiert werden, bevor sie in einem sicherheitskritischen Kontext verarbeitet werden. In der Microsoft Management Console fuehrt die unzureichende Neutralisierung dazu, dass speziell praeparierte MSC-Dateien (Microsoft Console Snap-In) Sicherheitsmechanismen umgehen und nicht autorisierten Code ausfuehren koennen.

Weitere Informationen: CWE-707 -- Improper Neutralization

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-26633 sind besonders kritisch durch die bestaetigt Ransomware-Verbindung. Der CVSS-Vektor (AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt einen lokalen Angriffsvektor mit hoher Komplexitaet (AC:H), der keine Privilegien erfordert, aber eine Benutzerinteraktion voraussetzt -- typischerweise das Oeffnen einer manipulierten MSC-Datei. Alle drei Auswirkungsmetriken -- Vertraulichkeit, Integritaet und Verfuegbarkeit -- sind als hoch eingestuft. Ein erfolgreicher Angriff ermoeglicht die Umgehung der Sicherheitswarnungen der MMC und die anschliessende Ausfuehrung von Schadcode. Der EPSS-Score von 7,10 % (91. Perzentil) und die bekannte Ransomware-Nutzung machen diese Schwachstelle zu einer der dringlichsten aus dem Maerz 2025 Patch Tuesday. Organisationen sind nicht nur durch Datenverlust gefaehrdet, sondern auch durch Erpressung und Geschaeftsunterbrechung.

Exploit-Reifegrad

CVE-2025-26633 weist eine sehr hohe Exploit-Reife mit bestaetigter Ransomware-Nutzung auf. Die CISA hat die Schwachstelle als aktiv ausgenutzt in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 1. April 2025, und der Ransomware-Status ist als Known klassifiziert. Oeffentlicher Exploit-Code ist verfuegbar ueber Vicarius vSociety, einschliesslich Erkennungs- und Mitigationsskripts. Der EPSS-Score von 7,10 % (91. Perzentil) bestaetigt die hohe Ausnutzungswahrscheinlichkeit. Die Angriffe erfolgen typischerweise ueber manipulierte MSC-Dateien, die per E-Mail-Anhang oder Download verbreitet werden.

Behebung

  1. Microsoft-Sicherheitsupdate sofort installieren: Aufgrund der Ransomware-Verbindung hat die Behebung hoechste Prioritaet. Wenden Sie die im Maerz 2025 veroeffentlichten Updates an. Betroffene Versionen umfassen alle Windows 10/11-Editionen und Windows Server 2008 bis 2025. Die Updates sind ueber das Microsoft Security Update Guide verfuegbar.

  2. MSC-Dateien aus nicht vertrauenswuerdigen Quellen blockieren: Konfigurieren Sie E-Mail-Gateways und Endpoint-Security-Loesungen, um MSC-Dateien als Anhaenge zu blockieren. Implementieren Sie Dateityp-Beschraenkungen in Gruppenrichtlinien.

  3. Application Whitelisting implementieren: Setzen Sie Windows Defender Application Control (WDAC) oder AppLocker ein, um die Ausfuehrung nicht autorisierter MSC-Snap-Ins zu verhindern.

  4. Ransomware-spezifische Massnahmen ergreifen: Aufgrund der bekannten Ransomware-Nutzung sollten Organisationen ihre Backup-Strategie ueberpruefen, Offline-Backups sicherstellen und Incident-Response-Plaene aktualisieren.

  5. Ueberwachung auf MMC-Missbrauch aktivieren: Konfigurieren Sie Sicherheitsueberwachung fuer verdaechtige MMC-Ausfuehrungen, insbesondere fuer MSC-Dateien aus ungewoehnlichen Verzeichnissen oder mit ungewoehnlichen Parametern.

Technische Details

CVE-2025-26633 betrifft die Microsoft Management Console (mmc.exe), ein zentrales Verwaltungstool in Windows. Der CVSS-Vektor CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt einen lokalen Angriffsvektor mit hoher Komplexitaet und erforderlicher Benutzerinteraktion. Die Schwachstelle liegt in der unzureichenden Neutralisierung von Inhalten in MSC-Dateien (Microsoft Console Snap-In-Dateien), die von der MMC verarbeitet werden. Speziell praeparierte MSC-Dateien koennen Sicherheitsmechanismen umgehen, die normalerweise vor der Ausfuehrung nicht vertrauenswuerdiger Inhalte warnen.

Der Angriff erfordert hohe Komplexitaet (AC:H), da spezifische Bedingungen erfuellt sein muessen, um die Sicherheitsumgehung zuverlaessig auszuloesen. Der Scope bleibt unveraendert (S:U), doch die vollstaendige Kompromittierung aller drei Sicherheitsziele ermoeglicht dem Angreifer weitreichende Kontrolle ueber das System. Die breite Betroffenheit von Windows 10 1507 bis Windows Server 2025 zeigt, dass die Schwachstelle in einer Kernkomponente der MMC liegt, die sich ueber viele Windows-Generationen erstreckt.

Häufig gestellte Fragen

Wird CVE-2025-26633 fuer Ransomware-Angriffe genutzt?

Ja, die CISA hat CVE-2025-26633 mit dem Ransomware-Status "Known" in den KEV-Katalog aufgenommen. Die Schwachstelle wird aktiv in Ransomware-Kampagnen eingesetzt, was sie besonders dringlich macht. Organisationen sollten die Behebung mit hoechster Prioritaet behandeln.

Welche Produkte sind von CVE-2025-26633 betroffen?

Betroffen sind alle gaengigen Windows-Versionen: Windows 10 (1507, 1607, 1809, 21H2, 22H2), Windows 11 (22H2, 23H2, 24H2) sowie Windows Server 2008 bis Server 2025. Die Schwachstelle liegt in der Microsoft Management Console, die in allen Windows-Editionen enthalten ist.

Wie kann ich CVE-2025-26633 beheben?

Installieren Sie umgehend die Microsoft-Sicherheitsupdates vom Maerz 2025. Ergaenzend sollten MSC-Dateien aus nicht vertrauenswuerdigen Quellen blockiert und Application Whitelisting implementiert werden. Aufgrund der Ransomware-Verbindung empfiehlt sich zusaetzlich eine Ueberpruefung der Backup-Strategie.

Wie schwerwiegend ist CVE-2025-26633?

Mit einem CVSS-Score von 7.0 (HIGH), aktiver Ausnutzung, Ransomware-Verbindung und einem EPSS-Score im 91. Perzentil ist die Schwachstelle als besonders schwerwiegend einzustufen. Die hohe Angriffskomplexitaet wird durch die Verfuegbarkeit oeffentlicher Exploits relativiert.

CVSS-Score

7.0
HIGH(7.0)

EPSS-Score

EPSS-Score30.39%
EPSS-Perzentil98.1%

Daten

Veröffentlicht11. März 2025
Zuletzt geändert5. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.