CVE-2025-33053

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Microsoft Windows External Control of File Name or Path Vulnerability

Beschreibung

CVE-2025-33053 ist eine Schwachstelle zur externen Kontrolle ueber Dateinamen oder Pfade in Microsoft Windows Internet Shortcut Files, die einem nicht authentifizierten Angreifer die Ausfuehrung von Code ueber ein Netzwerk ermoeglicht. Die Schwachstelle wurde bereits als Zero-Day von der APT-Gruppe Stealth Falcon (auch bekannt als FruityArmor) in Angriffen gegen Ziele im Nahen Osten ausgenutzt. Sie wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet.

Die CISA hat CVE-2025-33053 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 1. Juli 2025. Der EPSS-Score von 34.26 % (97. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle betrifft nahezu alle Windows-Versionen von Windows Server 2008 bis Windows 11 24H2 und Windows Server 2025.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
10. Juni 2025
Fälligkeitsdatum
1. Juli 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.21034
microsoftwindows 10 1607< 10.0.14393.8148
microsoftwindows 10 1809< 10.0.17763.7434
microsoftwindows 10 21h2< 10.0.19044.5965
microsoftwindows 10 22h2< 10.0.19045.5965
microsoftwindows 11 22h2< 10.0.22621.5472
microsoftwindows 11 23h2< 10.0.22631.5472
microsoftwindows 11 24h2< 10.0.26100.4270
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.8148
microsoftwindows server 2019< 10.0.17763.7434
microsoftwindows server 2022< 10.0.20348.3745
microsoftwindows server 2022 23h2< 10.0.25398.1665
microsoftwindows server 2025< 10.0.26100.4270

Referenzen

Schwachstellentyp

CWE-73: Externe Kontrolle ueber Dateinamen oder Pfad

CVE-2025-33053 basiert auf CWE-73 (Externe Kontrolle ueber Dateinamen oder Pfad), einer Schwachstellenklasse, bei der Software Benutzereingaben erlaubt, Dateinamen oder Pfade in Dateisystemoperationen zu beeinflussen, ohne diese ordnungsgemaess zu validieren. Im Fall von Windows Internet Shortcut Files kann ein Angreifer durch manipulierte Dateien die Kontrolle ueber Dateipfade erlangen und so die Ausfuehrung von beliebigem Code ausloesen.

Weitere Informationen: CWE-73 -- Externe Kontrolle ueber Dateinamen oder Pfad

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-33053 sind aufgrund der breiten Angriffsflaeche und der Moeglichkeit zur Remote-Code-Ausfuehrung aeusserst schwerwiegend. Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit niedriger Komplexitaet (AC:L), ohne erforderliche Authentifizierung (PR:N), aber mit erforderlicher Benutzerinteraktion (UI:R) -- ein Benutzer muss eine manipulierte Datei oeffnen. Alle drei Impact-Metriken sind auf High gesetzt, was die vollstaendige Kompromittierung des Systems ermoeglicht. Die Schwachstelle wurde als Zero-Day von der APT-Gruppe Stealth Falcon ausgenutzt, die fuer gezielte Ueberwachungsangriffe im Nahen Osten bekannt ist. Der EPSS-Score von 34.26 % (97. Perzentil) zeigt, dass die Schwachstelle weit ueber gezielte Angriffe hinaus ausgenutzt wird. Die Tatsache, dass nahezu alle Windows-Versionen betroffen sind, vergroessert die Angriffsflaeche erheblich.

Exploit-Reifegrad

CVE-2025-33053 wurde als Zero-Day aktiv ausgenutzt, bevor Microsoft den Patch im Juni 2025 bereitstellte. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 1. Juli 2025. Laut Check Point Research wurde die Schwachstelle von der APT-Gruppe Stealth Falcon in Angriffen gegen eine tuerkische Verteidigungsorganisation eingesetzt. Oeffentlicher Exploit-Code ist verfuegbar ueber Vicarius. Der EPSS-Score von 34.26 % (97. Perzentil) signalisiert eine hohe und weiter zunehmende Ausnutzungswahrscheinlichkeit. Die Verfuegbarkeit von Detection- und Mitigation-Skripten deutet darauf hin, dass die Schwachstelle zunehmend auch von weniger spezialisierten Angreifern genutzt wird.

Behebung

  1. Windows-Sicherheitsupdates installieren: Wenden Sie umgehend die Microsoft-Sicherheitsupdates vom Juni 2025 Patch Tuesday an. Alle unterstuetzten Windows-Versionen haben Patches erhalten. Spezifische Versionsnummern: Windows 10 1507 (10.0.10240.21034), Windows 10 1607/Server 2016 (10.0.14393.8148), Windows 11 24H2/Server 2025 (10.0.26100.4270).

  2. WebDAV-Client einschraenken: Da die Schwachstelle ueber WebDAV ausgenutzt wird, erwaegen Sie die Deaktivierung des WebDAV-Client-Dienstes (WebClient) auf Systemen, auf denen dieser nicht benoetigt wird, als zusaetzliche Schutzmassnahme.

  3. E-Mail- und Download-Filter verstaerken: Blockieren Sie den Empfang von Internet Shortcut Files (.url) ueber E-Mail und Downloads. Konfigurieren Sie E-Mail-Gateways, um diese Dateitypen zu quarantaenisieren.

  4. Benutzerschulung: Sensibilisieren Sie Benutzer fuer die Risiken beim Oeffnen von Dateien aus unbekannten Quellen, insbesondere von .url-Dateien und anderen Internet Shortcut-Formaten.

  5. Endpoint Detection verstaerken: Implementieren Sie Erkennungsregeln fuer verdaechtige WebDAV-Verbindungen und die Ausfuehrung von Code ueber Internet Shortcut Files. Nutzen Sie die verfuegbaren Detection-Skripte zur Identifizierung verwundbarer Systeme.

Technische Details

CVE-2025-33053 betrifft die Verarbeitung von Internet Shortcut Files in Microsoft Windows. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass ein Angriff ueber das Netzwerk ohne Authentifizierung moeglich ist, wobei der Benutzer eine manipulierte Datei oeffnen muss. Die Schwachstelle liegt in der Art und Weise, wie Windows Dateinamen und Pfade in Internet Shortcut Files verarbeitet. Ein Angreifer kann eine speziell praeparierte .url-Datei erstellen, die bei Verarbeitung durch das Windows-Betriebssystem eine WebDAV-Verbindung zu einem vom Angreifer kontrollierten Server herstellt und beliebigen Code auf dem Zielsystem ausfuehrt. Die Schwachstelle betrifft einen ausserordentlich breiten Versionsbereich: von Windows Server 2008 ueber alle Windows 10/11-Varianten bis zu Windows Server 2025, was auf eine fundamentale Schwaeche in der Dateiverarbeitung hindeutet, die ueber viele Windows-Generationen hinweg besteht.

Häufig gestellte Fragen

Wird CVE-2025-33053 aktiv ausgenutzt?

Ja, CVE-2025-33053 wurde als Zero-Day von der APT-Gruppe Stealth Falcon ausgenutzt, bevor ein Patch verfuegbar war. Die CISA hat die aktive Ausnutzung bestaetigt. Die Angriffe richteten sich zunaechst gegen Ziele im Nahen Osten, die Ausnutzung breitet sich jedoch zunehmend aus.

Welche Produkte sind von CVE-2025-33053 betroffen?

Betroffen sind nahezu alle Windows-Versionen: Windows 10 (1507, 1607, 1809, 21H2, 22H2), Windows 11 (22H2, 23H2, 24H2), sowie Windows Server 2008, 2012, 2016, 2019, 2022, 2022 23H2 und 2025. Microsoft hat fuer alle unterstuetzten Versionen Sicherheitsupdates bereitgestellt.

Wie behebe ich CVE-2025-33053?

Installieren Sie umgehend die Microsoft-Sicherheitsupdates vom Juni 2025. Als zusaetzliche Massnahme koennen Sie den WebDAV-Client-Dienst deaktivieren und den Empfang von .url-Dateien ueber E-Mail blockieren. Pruefen Sie das Microsoft Security Response Center fuer versionsspezifische Patch-Details.

Wie schwerwiegend ist CVE-2025-33053?

Mit einem CVSS-Score von 8.8 (HIGH) und einem EPSS-Score im 97. Perzentil ist CVE-2025-33053 eine schwerwiegende Schwachstelle. Die nachgewiesene Ausnutzung als Zero-Day durch eine staatlich unterstuetzte APT-Gruppe unterstreicht die Dringlichkeit des Patchens.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score85.29%
EPSS-Perzentil99.7%

Daten

Veröffentlicht10. Juni 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.