CVE-2025-33073

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Microsoft Windows SMB Client Improper Access Control Vulnerability

Beschreibung

CVE-2025-33073 ist eine hochkritische Schwachstelle im Windows SMB-Protokoll von Microsoft mit einem CVSS-Score von 8.8 (hoch). Die Schwachstelle basiert auf einer unzureichenden Zugriffskontrolle (CWE-284) und ermoeglicht einem authentifizierten Angreifer, seine Privilegien ueber das Netzwerk zu erhoehen. Betroffen sind Windows 10 (alle Versionen von 1507 bis 22H2) und Windows 11 (22H2, 23H2, 24H2). Die Schwachstelle ist im CISA KEV-Katalog gelistet (Frist: 10.11.2025) und weist mit einem EPSS-Score von 0.51186 (97.8. Perzentil) eine sehr hohe Ausnutzungswahrscheinlichkeit auf.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
20. Oktober 2025
Fälligkeitsdatum
10. November 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.21034
microsoftwindows 10 1607< 10.0.14393.8148
microsoftwindows 10 1809< 10.0.17763.7434
microsoftwindows 10 21h2< 10.0.19044.5965
microsoftwindows 10 22h2< 10.0.19045.5965
microsoftwindows 11 22h2< 10.0.22621.5472
microsoftwindows 11 23h2< 10.0.22631.5472
microsoftwindows 11 24h2< 10.0.26100.4270
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.8148
microsoftwindows server 2019< 10.0.17763.7434
microsoftwindows server 2022< 10.0.20348.3745
microsoftwindows server 2022 23h2< 10.0.25398.1665
microsoftwindows server 2025< 10.0.26100.4270

Referenzen

Schwachstellentyp

CWE-284: Improper Access Control

CWE-284 beschreibt eine Schwachstelle, bei der eine Anwendung Zugriffe auf geschuetzte Ressourcen nicht ordnungsgemaess kontrolliert oder einschraenkt. Im Kontext von CVE-2025-33073 implementiert der Windows SMB-Dienst unzureichende Zugriffskontrollen, wodurch ein Angreifer mit niedrigen Privilegien seine Rechte ueber das Netzwerk erhoehen kann. Dies ermoeglicht es, von einem normalen Benutzerkonto aus administrative Kontrolle ueber das System zu erlangen.

Mehr erfahren ueber CWE-284

Auswirkungsanalyse

Die geschaeftlichen Auswirkungen von CVE-2025-33073 sind erheblich, da SMB ein zentrales Protokoll in Windows-Netzwerken ist. Vertraulichkeit: Nach erfolgreicher Privilegienerhohung erhaelt der Angreifer Zugriff auf alle Daten des Zielsystems, einschliesslich vertraulicher Dateien, die nur fuer Administratoren zugaenglich sind. Integritaet: Mit erhoehten Privilegien kann der Angreifer Systemkonfigurationen, Sicherheitsrichtlinien und Dateien beliebig aendern, Backdoors installieren und das System als Ausgangspunkt fuer weitere Angriffe im Netzwerk nutzen. Verfuegbarkeit: Die Kontrolle ueber das System ermoeglicht die Stoerung kritischer Dienste und kann im schlimmsten Fall die gesamte Windows-Infrastruktur beeintraechtigen. Ausnutzungswahrscheinlichkeit: Der EPSS-Score von 0.51186 (97.8. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Aufnahme in den CISA KEV-Katalog bestaetigt die aktive Ausnutzung. Der Ransomware-Status ist als unbekannt eingestuft, jedoch sind SMB-Schwachstellen traditionell beliebte Vektoren fuer Ransomware-Verbreitung im Netzwerk.

Exploit-Reifegrad

CVE-2025-33073 ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet, mit einer Patch-Frist bis zum 10. November 2025, was die aktive Ausnutzung bestaetigt. Der EPSS-Score von 0.51186 (97.8. Perzentil) zeigt eine sehr hohe Wahrscheinlichkeit der Ausnutzung innerhalb von 30 Tagen. Oeffentliche Exploit-Details sind ueber Drittanbieter verfuegbar, und Erkennungsskripte wurden veroeffentlicht. Der Ransomware-Status ist als unbekannt eingestuft, doch SMB-Schwachstellen haben historisch eine hohe Relevanz fuer Ransomware-Verbreitung, wie die WannaCry- und NotPetya-Angriffe gezeigt haben. Die Tatsache, dass eine niedrige Authentifizierung genuegt, macht diese Schwachstelle besonders gefaehrlich fuer laterale Bewegung innerhalb von Unternehmensnetzwerken.

Behebung

  1. Microsoft-Sicherheitsupdate installieren: Wenden Sie umgehend das offizielle Sicherheitsupdate von Microsoft an, das ueber das Microsoft Security Response Center verfuegbar ist. Aktualisieren Sie alle betroffenen Windows 10- und Windows 11-Systeme.
  2. SMB-Haertung durchfuehren: Deaktivieren Sie SMBv1 auf allen Systemen, falls noch nicht geschehen. Beschraenken Sie SMB-Verkehr auf notwendige Netzwerksegmente und erzwingen Sie SMB-Signierung.
  3. Netzwerksegmentierung ueberpruefen: Stellen Sie sicher, dass SMB-Verkehr (Port 445) nicht segmentuebergreifend zulaessig ist und nur zwischen Systemen erlaubt wird, die eine direkte SMB-Kommunikation benoetigen.
  4. Privilegierte Konten schuetzen: Implementieren Sie das Prinzip der geringsten Rechte fuer alle Benutzerkonten und ueberwachen Sie die Nutzung privilegierter Konten verstaerkt auf Anomalien.
  5. Erkennungsskripte ausfuehren: Nutzen Sie die verfuegbaren Erkennungsskripte, um verwundbare Systeme in Ihrem Netzwerk zu identifizieren.

Technische Details

Der CVSS-Vektor fuer CVE-2025-33073 lautet CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H mit einem Score von 8.8 (hoch). Angriffsvektor (AV:N): Die Schwachstelle ist ueber das Netzwerk ausnutzbar, typischerweise ueber SMB-Verbindungen (Port 445). Angriffskomplexitaet (AC:L): Die Ausnutzung ist unkompliziert. Erforderliche Privilegien (PR:L): Ein authentifizierter Benutzer mit niedrigen Privilegien genuegt -- ein normales Domainbenutzerkonto reicht aus. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion erforderlich. Auswirkungen: Alle drei Schutzziele sind hoch betroffen (C:H/I:H/A:H), was eine vollstaendige Systemkompromittierung nach Privilegienerhohung bedeutet. Der Angriffsmechanismus nutzt unzureichende Zugriffskontrollen im Windows SMB-Dienst aus. Ein Angreifer mit gueltigem, aber niedrig privilegiertem Benutzerkonto kann speziell gestaltete SMB-Anfragen senden, die die Zugriffskontrollen umgehen und eine Erhoehung der Privilegien auf Systemebene ermoeglichen. Dies ermoeglicht die vollstaendige Kontrolle ueber das Zielsystem.

Häufig gestellte Fragen

Was ist CVE-2025-33073 und welche Windows-Versionen sind betroffen?

CVE-2025-33073 ist eine Schwachstelle in der Zugriffskontrolle des Windows SMB-Dienstes, die eine Privilegienerhohung ermoeglicht. Betroffen sind Windows 10 (Versionen 1507 bis 22H2) und Windows 11 (Versionen 22H2, 23H2 und 24H2).

Benoetigt ein Angreifer bereits Zugang zum Netzwerk?

Ja, der Angreifer benoetigt ein authentifiziertes Benutzerkonto mit niedrigen Privilegien. Dies bedeutet, dass ein normales Domainbenutzerkonto ausreicht. Nach einem initialen Zugriff -- etwa durch Phishing -- kann diese Schwachstelle fuer laterale Bewegung und Privilegienerhohung genutzt werden.

Ist diese Schwachstelle mit frueheren SMB-Angriffen wie WannaCry vergleichbar?

Obwohl beide SMB betreffen, erfordert CVE-2025-33073 im Gegensatz zu WannaCry eine niedrige Authentifizierung. Die Gefahr liegt in der Privilegienerhohung innerhalb bereits kompromittierter Netzwerke, waehrend WannaCry als Wurm ohne Authentifizierung verbreitbar war.

Welche sofortigen Schutzmassnahmen gibt es neben dem Patch?

Deaktivieren Sie SMBv1, erzwingen Sie SMB-Signierung, segmentieren Sie SMB-Verkehr und beschraenken Sie den Zugriff auf Port 445 durch Firewall-Regeln auf das notwendige Minimum.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score80.42%
EPSS-Perzentil99.6%

Daten

Veröffentlicht10. Juni 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.