CVE-2025-26633
Microsoft Windows Management Console (MMC) Improper Neutralization Vulnerability
Beschreibung
CVE-2025-26633 ist eine Schwachstelle zur Umgehung von Sicherheitsfunktionen (Security Feature Bypass) in der Microsoft Management Console (MMC). Durch fehlerhafte Neutralisierung von Eingaben kann ein nicht authentifizierter Angreifer Sicherheitsmechanismen lokal umgehen und potenziell Schadcode ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.0 (HOCH) bewertet und ist mit Ransomware-Aktivitaeten in Verbindung gebracht worden.
Die CISA hat CVE-2025-26633 in den KEV-Katalog aufgenommen, was aktive Ausnutzung in freier Wildbahn bestaetigt. Die Behebungsfrist liegt beim 1. April 2025. Der EPSS-Score von 7,10 % (91. Perzentil) deutet auf ein hohes Ausnutzungsrisiko hin. Die Verbindung zu Ransomware macht diese Schwachstelle besonders dringlich fuer alle Windows-Umgebungen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.20947 |
| microsoft | windows 10 1607 | < 10.0.14393.7876 |
| microsoft | windows 10 1809 | < 10.0.17763.7009 |
| microsoft | windows 10 21h2 | < 10.0.19044.5608 |
| microsoft | windows 10 22h2 | < 10.0.19045.5608 |
| microsoft | windows 11 22h2 | < 10.0.22621.5039 |
| microsoft | windows 11 23h2 | < 10.0.22631.5039 |
| microsoft | windows 11 24h2 | < 10.0.26100.3403 |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | < 10.0.14393.7876 |
| microsoft | windows server 2019 | < 10.0.17763.7009 |
| microsoft | windows server 2022 | < 10.0.20348.3270 |
| microsoft | windows server 2022 23h2 | < 10.0.25398.1486 |
| microsoft | windows server 2025 | < 10.0.26100.3403 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-26633(Vendor Advisory)
- https://www.vicarius.io/vsociety/posts/cve-2025-26633-security-feature-bypass-in-microsoft-management-console-detection-script(Exploit, Third Party Advisory)
- https://www.vicarius.io/vsociety/posts/cve-2025-26633-security-feature-bypass-in-microsoft-management-console-mitigation-script(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-26633(US Government Resource)
Schwachstellentyp
CWE-707: Improper Neutralization
CVE-2025-26633 basiert auf CWE-707 (Improper Neutralization), einer uebergeordneten Schwachstellenklasse, bei der Eingabedaten nicht ausreichend bereinigt oder neutralisiert werden, bevor sie in einem sicherheitskritischen Kontext verarbeitet werden. In der Microsoft Management Console fuehrt die unzureichende Neutralisierung dazu, dass speziell praeparierte MSC-Dateien (Microsoft Console Snap-In) Sicherheitsmechanismen umgehen und nicht autorisierten Code ausfuehren koennen.
Weitere Informationen: CWE-707 -- Improper Neutralization
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-26633 sind besonders kritisch durch die bestaetigt Ransomware-Verbindung. Der CVSS-Vektor (AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt einen lokalen Angriffsvektor mit hoher Komplexitaet (AC:H), der keine Privilegien erfordert, aber eine Benutzerinteraktion voraussetzt -- typischerweise das Oeffnen einer manipulierten MSC-Datei. Alle drei Auswirkungsmetriken -- Vertraulichkeit, Integritaet und Verfuegbarkeit -- sind als hoch eingestuft. Ein erfolgreicher Angriff ermoeglicht die Umgehung der Sicherheitswarnungen der MMC und die anschliessende Ausfuehrung von Schadcode. Der EPSS-Score von 7,10 % (91. Perzentil) und die bekannte Ransomware-Nutzung machen diese Schwachstelle zu einer der dringlichsten aus dem Maerz 2025 Patch Tuesday. Organisationen sind nicht nur durch Datenverlust gefaehrdet, sondern auch durch Erpressung und Geschaeftsunterbrechung.
Exploit-Reifegrad
CVE-2025-26633 weist eine sehr hohe Exploit-Reife mit bestaetigter Ransomware-Nutzung auf. Die CISA hat die Schwachstelle als aktiv ausgenutzt in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 1. April 2025, und der Ransomware-Status ist als Known klassifiziert. Oeffentlicher Exploit-Code ist verfuegbar ueber Vicarius vSociety, einschliesslich Erkennungs- und Mitigationsskripts. Der EPSS-Score von 7,10 % (91. Perzentil) bestaetigt die hohe Ausnutzungswahrscheinlichkeit. Die Angriffe erfolgen typischerweise ueber manipulierte MSC-Dateien, die per E-Mail-Anhang oder Download verbreitet werden.
Behebung
-
Microsoft-Sicherheitsupdate sofort installieren: Aufgrund der Ransomware-Verbindung hat die Behebung hoechste Prioritaet. Wenden Sie die im Maerz 2025 veroeffentlichten Updates an. Betroffene Versionen umfassen alle Windows 10/11-Editionen und Windows Server 2008 bis 2025. Die Updates sind ueber das Microsoft Security Update Guide verfuegbar.
-
MSC-Dateien aus nicht vertrauenswuerdigen Quellen blockieren: Konfigurieren Sie E-Mail-Gateways und Endpoint-Security-Loesungen, um MSC-Dateien als Anhaenge zu blockieren. Implementieren Sie Dateityp-Beschraenkungen in Gruppenrichtlinien.
-
Application Whitelisting implementieren: Setzen Sie Windows Defender Application Control (WDAC) oder AppLocker ein, um die Ausfuehrung nicht autorisierter MSC-Snap-Ins zu verhindern.
-
Ransomware-spezifische Massnahmen ergreifen: Aufgrund der bekannten Ransomware-Nutzung sollten Organisationen ihre Backup-Strategie ueberpruefen, Offline-Backups sicherstellen und Incident-Response-Plaene aktualisieren.
-
Ueberwachung auf MMC-Missbrauch aktivieren: Konfigurieren Sie Sicherheitsueberwachung fuer verdaechtige MMC-Ausfuehrungen, insbesondere fuer MSC-Dateien aus ungewoehnlichen Verzeichnissen oder mit ungewoehnlichen Parametern.
Technische Details
CVE-2025-26633 betrifft die Microsoft Management Console (mmc.exe), ein zentrales Verwaltungstool in Windows. Der CVSS-Vektor CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt einen lokalen Angriffsvektor mit hoher Komplexitaet und erforderlicher Benutzerinteraktion. Die Schwachstelle liegt in der unzureichenden Neutralisierung von Inhalten in MSC-Dateien (Microsoft Console Snap-In-Dateien), die von der MMC verarbeitet werden. Speziell praeparierte MSC-Dateien koennen Sicherheitsmechanismen umgehen, die normalerweise vor der Ausfuehrung nicht vertrauenswuerdiger Inhalte warnen.
Der Angriff erfordert hohe Komplexitaet (AC:H), da spezifische Bedingungen erfuellt sein muessen, um die Sicherheitsumgehung zuverlaessig auszuloesen. Der Scope bleibt unveraendert (S:U), doch die vollstaendige Kompromittierung aller drei Sicherheitsziele ermoeglicht dem Angreifer weitreichende Kontrolle ueber das System. Die breite Betroffenheit von Windows 10 1507 bis Windows Server 2025 zeigt, dass die Schwachstelle in einer Kernkomponente der MMC liegt, die sich ueber viele Windows-Generationen erstreckt.
Häufig gestellte Fragen
Wird CVE-2025-26633 fuer Ransomware-Angriffe genutzt?
Ja, die CISA hat CVE-2025-26633 mit dem Ransomware-Status "Known" in den KEV-Katalog aufgenommen. Die Schwachstelle wird aktiv in Ransomware-Kampagnen eingesetzt, was sie besonders dringlich macht. Organisationen sollten die Behebung mit hoechster Prioritaet behandeln.
Welche Produkte sind von CVE-2025-26633 betroffen?
Betroffen sind alle gaengigen Windows-Versionen: Windows 10 (1507, 1607, 1809, 21H2, 22H2), Windows 11 (22H2, 23H2, 24H2) sowie Windows Server 2008 bis Server 2025. Die Schwachstelle liegt in der Microsoft Management Console, die in allen Windows-Editionen enthalten ist.
Wie kann ich CVE-2025-26633 beheben?
Installieren Sie umgehend die Microsoft-Sicherheitsupdates vom Maerz 2025. Ergaenzend sollten MSC-Dateien aus nicht vertrauenswuerdigen Quellen blockiert und Application Whitelisting implementiert werden. Aufgrund der Ransomware-Verbindung empfiehlt sich zusaetzlich eine Ueberpruefung der Backup-Strategie.
Wie schwerwiegend ist CVE-2025-26633?
Mit einem CVSS-Score von 7.0 (HIGH), aktiver Ausnutzung, Ransomware-Verbindung und einem EPSS-Score im 91. Perzentil ist die Schwachstelle als besonders schwerwiegend einzustufen. Die hohe Angriffskomplexitaet wird durch die Verfuegbarkeit oeffentlicher Exploits relativiert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.