CVE-2025-32701

HIGH(7.8)KEV

Microsoft Windows Common Log File System (CLFS) Driver Use-After-Free Vulnerability

Beschreibung

CVE-2025-32701 ist eine Use-After-Free-Schwachstelle im Windows Common Log File System (CLFS) Driver von Microsoft. Ein authentifizierter Angreifer mit niedrigen Privilegien kann durch die Ausnutzung dieser Schwachstelle seine Rechte lokal erhoehen und vollstaendige Kontrolle ueber das betroffene System erlangen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.8 (HIGH) bewertet und betrifft alle gaengigen Windows-Versionen einschliesslich Windows 10, Windows 11 und Windows Server 2008 bis 2025.

Die CISA hat CVE-2025-32701 als aktiv ausgenutzt in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 3. Juni 2025. Der EPSS-Score von 1.54 % (81. Perzentil) belegt eine signifikante Ausnutzungswahrscheinlichkeit. Use-After-Free-Schwachstellen im CLFS-Treiber sind ein wiederkehrendes Angriffsmuster, das Bedrohungsakteuren eine zuverlaessige Methode zur Privilege Escalation auf Kernel-Ebene bietet.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
13. Mai 2025
Fälligkeitsdatum
3. Juni 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.21014
microsoftwindows 10 1607< 10.0.14393.8066
microsoftwindows 10 1809< 10.0.17763.7314
microsoftwindows 10 21h2< 10.0.19044.5854
microsoftwindows 10 22h2< 10.0.19045.5854
microsoftwindows 11 22h2< 10.0.22621.5335
microsoftwindows 11 23h2< 10.0.22631.5335
microsoftwindows 11 24h2< 10.0.26100.3981
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.8066
microsoftwindows server 2019< 10.0.17763.7314
microsoftwindows server 2022< 10.0.20348.3692
microsoftwindows server 2022 23h2< 10.0.25398.1611
microsoftwindows server 2025< 10.0.26100.3981

Referenzen

Schwachstellentyp

CWE-416: Use After Free

CVE-2025-32701 basiert auf einer Use-After-Free-Schwachstelle (CWE-416) im Windows CLFS-Treiber. Bei dieser Schwachstellenklasse greift das Programm auf einen Speicherbereich zu, der bereits freigegeben wurde. Im Kontext des CLFS-Treibers kann ein Angreifer durch gezielte Manipulation von Logdatei-Operationen einen freigegebenen Speicherbereich erneut referenzieren und so die Ausfuehrung von beliebigem Code auf Kernel-Ebene erreichen.

Mehr erfahren: CWE-416 — Use After Free

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-32701 sind aufgrund der Kernel-Ebene des betroffenen Treibers besonders schwerwiegend. Der CVSS-Vektor zeigt einen lokalen Angriffsvektor (AV:L) mit niedriger Komplexitaet (AC:L), wobei lediglich niedrige Privilegien (PR:L) erforderlich sind und keine Benutzerinteraktion (UI:N) notwendig ist. Alle drei Impact-Metriken — Vertraulichkeit, Integritaet und Verfuegbarkeit — sind auf High gesetzt, was die vollstaendige Kompromittierung des Systems ermoeglicht. Ein erfolgreicher Exploit erlaubt die Ausfuehrung von beliebigem Code mit SYSTEM-Privilegien, den Zugriff auf saemtliche Daten des Systems und die Installation persistenter Hintertuerren. Der CVSS-Score von 7.8 bei Severity HIGH unterstreicht die Dringlichkeit, insbesondere angesichts der aktiven Ausnutzung und der historischen Beliebtheit von CLFS-Schwachstellen bei fortgeschrittenen Bedrohungsakteuren und Ransomware-Gruppen.

Exploit-Reifegrad

CVE-2025-32701 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle als aktiv ausgenutzt in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 3. Juni 2025. Obwohl in den offiziellen Referenzen kein oeffentlich verfuegbarer Exploit-Code direkt verlinkt ist, bestaetigt die KEV-Aufnahme die Existenz funktionsfaehiger Exploits in freier Wildbahn. Der EPSS-Score von 1.54 % (81. Perzentil) positioniert diese Schwachstelle im oberen Fuenftel der am wahrscheinlichsten ausgenutzten Schwachstellen. Use-After-Free-Schwachstellen im CLFS-Treiber haben sich als zuverlaessiger Privilege-Escalation-Vektor etabliert — vergleichbare Schwachstellen wie CVE-2025-32706 wurden ebenfalls zeitgleich in den KEV-Katalog aufgenommen, was auf eine systematische Ausnutzung der CLFS-Angriffsflaeche hindeutet.

Behebung

  1. Microsoft-Sicherheitsupdate installieren: Wenden Sie umgehend die kumulativen Updates vom Mai 2025 an, wie im Microsoft Security Update Guide dokumentiert. Betroffene Systeme umfassen Windows 10 (alle Builds), Windows 11 (22H2/23H2/24H2) sowie Windows Server 2008 bis 2025.

  2. Kritische Systeme priorisieren: Da der Angriff lokalen Zugang erfordert, priorisieren Sie das Patching von Multi-User-Systemen, Terminal-Servern und Systemen, auf die potenziell nicht vertrauenswuerdige Benutzer Zugriff haben. Domain Controller und kritische Infrastrukturserver sollten ebenfalls bevorzugt behandelt werden.

  3. Speicherschutz-Mechanismen aktivieren: Stellen Sie sicher, dass Hardware-Enforced Stack Protection, Virtualization-Based Security (VBS) und Kernel DMA Protection aktiviert sind. Diese Massnahmen koennen die Ausnutzung von Use-After-Free-Schwachstellen erschweren.

  4. Ueberwachung verstaerken: Implementieren Sie erweiterte Ueberwachung fuer Kernel-Exploits, insbesondere fuer CLFS-bezogene Aktivitaeten. Ueberpruefen Sie Eventlogs auf ungewoehnliche Privilege-Escalation-Ereignisse und setzen Sie Endpoint Detection and Response (EDR) Loesungen ein.

  5. Zugangskontrollen verschaerfen: Beschraenken Sie lokale Anmelderechte auf das Minimum. Implementieren Sie Privileged Access Workstations (PAW) fuer administrative Taetigkeiten und ueberpruefen Sie die Mitgliedschaft in privilegierten Gruppen.

Technische Details

CVE-2025-32701 betrifft den Windows Common Log File System Driver, eine Kernel-Komponente fuer die Verwaltung von Transaktionsprotokollen. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff lokal mit niedriger Komplexitaet und niedrigen Privilegien durchfuehrbar ist. Die Use-After-Free-Schwachstelle entsteht, wenn der CLFS-Treiber auf einen Speicherbereich zugreift, der bereits freigegeben wurde. In typischen Exploit-Szenarien manipuliert ein Angreifer CLFS-Logdateien oder API-Aufrufe so, dass ein Objekt im Kernel-Speicher freigegeben wird, waehrend der Treiber noch einen Verweis darauf haelt. Durch gezielte Heap-Manipulation kann der Angreifer den freigegebenen Speicher mit kontrollierten Daten ueberschreiben und so die Ausfuehrungskontrolle uebernehmen. Der Scope bleibt unveraendert (S:U), jedoch bedeutet Kernel-Level-Zugriff in der Praxis eine vollstaendige Systemkompromittierung. Die Schwachstelle betrifft saemtliche Windows-Versionen von Windows 10 1507 bis Windows Server 2025.

Häufig gestellte Fragen

Wird CVE-2025-32701 aktiv ausgenutzt?

Ja, die CISA hat CVE-2025-32701 in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung. Die Behebungsfrist ist auf den 3. Juni 2025 festgelegt. Unternehmen sollten die Microsoft-Sicherheitsupdates umgehend installieren.

Welche Produkte sind von CVE-2025-32701 betroffen?

CVE-2025-32701 betrifft Windows 10 (1507 bis 22H2), Windows 11 (22H2, 23H2 und 24H2) sowie Windows Server 2008, 2008 R2, 2012, 2012 R2, 2016, 2019, 2022, 2022 23H2 und 2025. Nahezu alle unterstuetzten Windows-Installationen sind betroffen.

Wie behebe ich CVE-2025-32701?

Installieren Sie die kumulativen Sicherheitsupdates von Microsoft vom Mai 2025. Die spezifischen Build-Nummern finden Sie im Microsoft Security Update Guide. Aktivieren Sie zusaetzlich Virtualization-Based Security und erweiterte Kernel-Schutzmechanismen.

Wie schwerwiegend ist CVE-2025-32701?

Die Schwachstelle hat einen CVSS-Score von 7.8 (HIGH) und ermoeglicht die vollstaendige Systemuebernahme durch Privilege Escalation auf Kernel-Ebene. Der EPSS-Score von 1.54 % im 81. Perzentil und die bestaetigt aktive Ausnutzung machen eine umgehende Behebung zwingend erforderlich.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score1.36%
EPSS-Perzentil69.5%

Daten

Veröffentlicht13. Mai 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.