CVE-2025-33053
Microsoft Windows External Control of File Name or Path Vulnerability
Beschreibung
CVE-2025-33053 ist eine Schwachstelle zur externen Kontrolle ueber Dateinamen oder Pfade in Microsoft Windows Internet Shortcut Files, die einem nicht authentifizierten Angreifer die Ausfuehrung von Code ueber ein Netzwerk ermoeglicht. Die Schwachstelle wurde bereits als Zero-Day von der APT-Gruppe Stealth Falcon (auch bekannt als FruityArmor) in Angriffen gegen Ziele im Nahen Osten ausgenutzt. Sie wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet.
Die CISA hat CVE-2025-33053 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 1. Juli 2025. Der EPSS-Score von 34.26 % (97. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle betrifft nahezu alle Windows-Versionen von Windows Server 2008 bis Windows 11 24H2 und Windows Server 2025.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.21034 |
| microsoft | windows 10 1607 | < 10.0.14393.8148 |
| microsoft | windows 10 1809 | < 10.0.17763.7434 |
| microsoft | windows 10 21h2 | < 10.0.19044.5965 |
| microsoft | windows 10 22h2 | < 10.0.19045.5965 |
| microsoft | windows 11 22h2 | < 10.0.22621.5472 |
| microsoft | windows 11 23h2 | < 10.0.22631.5472 |
| microsoft | windows 11 24h2 | < 10.0.26100.4270 |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | < 10.0.14393.8148 |
| microsoft | windows server 2019 | < 10.0.17763.7434 |
| microsoft | windows server 2022 | < 10.0.20348.3745 |
| microsoft | windows server 2022 23h2 | < 10.0.25398.1665 |
| microsoft | windows server 2025 | < 10.0.26100.4270 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-33053(Vendor Advisory)
- https://research.checkpoint.com/2025/stealth-falcon-zero-day/(Exploit, Technical Description)
- https://therecord.media/microsoft-cisa-zero-day-turkish-defense-org(Press/Media Coverage)
- https://www.bleepingcomputer.com/news/security/stealth-falcon-hackers-exploited-windows-webdav-zero-day-to-drop-malware/(Press/Media Coverage)
- https://www.darkreading.com/vulnerabilities-threats/stealth-falcon-apt-exploits-microsoft-rce-zero-day-mideast(Press/Media Coverage)
- https://www.theregister.com/2025/06/10/microsoft_patch_tuesday_june/(Press/Media Coverage)
- https://www.vicarius.io/vsociety/posts/cve-2025-33053-detection-script-remote-code-execution-vulnerability-in-microsoft-webdav(Exploit, Third Party Advisory)
- https://www.vicarius.io/vsociety/posts/cve-2025-33053-mitigation-script-remote-code-execution-vulnerability-in-microsoft-webdav(Exploit, Mitigation, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-33053(US Government Resource)
Schwachstellentyp
CWE-73: Externe Kontrolle ueber Dateinamen oder Pfad
CVE-2025-33053 basiert auf CWE-73 (Externe Kontrolle ueber Dateinamen oder Pfad), einer Schwachstellenklasse, bei der Software Benutzereingaben erlaubt, Dateinamen oder Pfade in Dateisystemoperationen zu beeinflussen, ohne diese ordnungsgemaess zu validieren. Im Fall von Windows Internet Shortcut Files kann ein Angreifer durch manipulierte Dateien die Kontrolle ueber Dateipfade erlangen und so die Ausfuehrung von beliebigem Code ausloesen.
Weitere Informationen: CWE-73 -- Externe Kontrolle ueber Dateinamen oder Pfad
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-33053 sind aufgrund der breiten Angriffsflaeche und der Moeglichkeit zur Remote-Code-Ausfuehrung aeusserst schwerwiegend. Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit niedriger Komplexitaet (AC:L), ohne erforderliche Authentifizierung (PR:N), aber mit erforderlicher Benutzerinteraktion (UI:R) -- ein Benutzer muss eine manipulierte Datei oeffnen. Alle drei Impact-Metriken sind auf High gesetzt, was die vollstaendige Kompromittierung des Systems ermoeglicht. Die Schwachstelle wurde als Zero-Day von der APT-Gruppe Stealth Falcon ausgenutzt, die fuer gezielte Ueberwachungsangriffe im Nahen Osten bekannt ist. Der EPSS-Score von 34.26 % (97. Perzentil) zeigt, dass die Schwachstelle weit ueber gezielte Angriffe hinaus ausgenutzt wird. Die Tatsache, dass nahezu alle Windows-Versionen betroffen sind, vergroessert die Angriffsflaeche erheblich.
Exploit-Reifegrad
CVE-2025-33053 wurde als Zero-Day aktiv ausgenutzt, bevor Microsoft den Patch im Juni 2025 bereitstellte. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 1. Juli 2025. Laut Check Point Research wurde die Schwachstelle von der APT-Gruppe Stealth Falcon in Angriffen gegen eine tuerkische Verteidigungsorganisation eingesetzt. Oeffentlicher Exploit-Code ist verfuegbar ueber Vicarius. Der EPSS-Score von 34.26 % (97. Perzentil) signalisiert eine hohe und weiter zunehmende Ausnutzungswahrscheinlichkeit. Die Verfuegbarkeit von Detection- und Mitigation-Skripten deutet darauf hin, dass die Schwachstelle zunehmend auch von weniger spezialisierten Angreifern genutzt wird.
Behebung
-
Windows-Sicherheitsupdates installieren: Wenden Sie umgehend die Microsoft-Sicherheitsupdates vom Juni 2025 Patch Tuesday an. Alle unterstuetzten Windows-Versionen haben Patches erhalten. Spezifische Versionsnummern: Windows 10 1507 (10.0.10240.21034), Windows 10 1607/Server 2016 (10.0.14393.8148), Windows 11 24H2/Server 2025 (10.0.26100.4270).
-
WebDAV-Client einschraenken: Da die Schwachstelle ueber WebDAV ausgenutzt wird, erwaegen Sie die Deaktivierung des WebDAV-Client-Dienstes (WebClient) auf Systemen, auf denen dieser nicht benoetigt wird, als zusaetzliche Schutzmassnahme.
-
E-Mail- und Download-Filter verstaerken: Blockieren Sie den Empfang von Internet Shortcut Files (.url) ueber E-Mail und Downloads. Konfigurieren Sie E-Mail-Gateways, um diese Dateitypen zu quarantaenisieren.
-
Benutzerschulung: Sensibilisieren Sie Benutzer fuer die Risiken beim Oeffnen von Dateien aus unbekannten Quellen, insbesondere von .url-Dateien und anderen Internet Shortcut-Formaten.
-
Endpoint Detection verstaerken: Implementieren Sie Erkennungsregeln fuer verdaechtige WebDAV-Verbindungen und die Ausfuehrung von Code ueber Internet Shortcut Files. Nutzen Sie die verfuegbaren Detection-Skripte zur Identifizierung verwundbarer Systeme.
Technische Details
CVE-2025-33053 betrifft die Verarbeitung von Internet Shortcut Files in Microsoft Windows. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass ein Angriff ueber das Netzwerk ohne Authentifizierung moeglich ist, wobei der Benutzer eine manipulierte Datei oeffnen muss. Die Schwachstelle liegt in der Art und Weise, wie Windows Dateinamen und Pfade in Internet Shortcut Files verarbeitet. Ein Angreifer kann eine speziell praeparierte .url-Datei erstellen, die bei Verarbeitung durch das Windows-Betriebssystem eine WebDAV-Verbindung zu einem vom Angreifer kontrollierten Server herstellt und beliebigen Code auf dem Zielsystem ausfuehrt. Die Schwachstelle betrifft einen ausserordentlich breiten Versionsbereich: von Windows Server 2008 ueber alle Windows 10/11-Varianten bis zu Windows Server 2025, was auf eine fundamentale Schwaeche in der Dateiverarbeitung hindeutet, die ueber viele Windows-Generationen hinweg besteht.
Häufig gestellte Fragen
Wird CVE-2025-33053 aktiv ausgenutzt?
Ja, CVE-2025-33053 wurde als Zero-Day von der APT-Gruppe Stealth Falcon ausgenutzt, bevor ein Patch verfuegbar war. Die CISA hat die aktive Ausnutzung bestaetigt. Die Angriffe richteten sich zunaechst gegen Ziele im Nahen Osten, die Ausnutzung breitet sich jedoch zunehmend aus.
Welche Produkte sind von CVE-2025-33053 betroffen?
Betroffen sind nahezu alle Windows-Versionen: Windows 10 (1507, 1607, 1809, 21H2, 22H2), Windows 11 (22H2, 23H2, 24H2), sowie Windows Server 2008, 2012, 2016, 2019, 2022, 2022 23H2 und 2025. Microsoft hat fuer alle unterstuetzten Versionen Sicherheitsupdates bereitgestellt.
Wie behebe ich CVE-2025-33053?
Installieren Sie umgehend die Microsoft-Sicherheitsupdates vom Juni 2025. Als zusaetzliche Massnahme koennen Sie den WebDAV-Client-Dienst deaktivieren und den Empfang von .url-Dateien ueber E-Mail blockieren. Pruefen Sie das Microsoft Security Response Center fuer versionsspezifische Patch-Details.
Wie schwerwiegend ist CVE-2025-33053?
Mit einem CVSS-Score von 8.8 (HIGH) und einem EPSS-Score im 97. Perzentil ist CVE-2025-33053 eine schwerwiegende Schwachstelle. Die nachgewiesene Ausnutzung als Zero-Day durch eine staatlich unterstuetzte APT-Gruppe unterstreicht die Dringlichkeit des Patchens.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.