CVE-2025-62221
Microsoft Windows Use After Free Vulnerability
Beschreibung
CVE-2025-62221 ist eine schwerwiegende Use-After-Free-Schwachstelle im Windows Cloud Files Mini Filter Driver, die mit einem CVSS-Score von 7.8 (HIGH) bewertet wurde. Die Schwachstelle ermoeglicht es einem lokal authentifizierten Angreifer, seine Privilegien auf dem System zu erhoehen und damit die vollstaendige Kontrolle ueber das betroffene Windows-System zu erlangen. Die CISA hat diese Schwachstelle in ihren KEV-Katalog aufgenommen, mit einer Frist bis zum 30. Dezember 2025. Der EPSS-Score betraegt 0.0273 (85.7. Perzentil), was auf eine signifikante Ausnutzungswahrscheinlichkeit hindeutet. Betroffen sind zahlreiche Windows-Versionen, darunter Windows 10 (1809, 21H2, 22H2), Windows 11 (23H2, 24H2, 25H2) und Windows Server 2019/2022.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1809 | < 10.0.17763.8146 |
| microsoft | windows 10 21h2 | < 10.0.19044.6691 |
| microsoft | windows 10 22h2 | < 10.0.19045.6691 |
| microsoft | windows 11 23h2 | < 10.0.22631.6345 |
| microsoft | windows 11 24h2 | < 10.0.26100.7392 |
| microsoft | windows 11 25h2 | < 10.0.26200.7392 |
| microsoft | windows server 2019 | < 10.0.17763.8146 |
| microsoft | windows server 2022 | < 10.0.20348.4467 |
| microsoft | windows server 2022 23h2 | < 10.0.25398.2025 |
| microsoft | windows server 2025 | < 10.0.26100.7392 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-62221(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-62221(US Government Resource)
Schwachstellentyp
CWE-416: Use After Free
Die zugrunde liegende Schwaeche wird als CWE-416 (Use After Free) klassifiziert. Dieser Schwachstellentyp tritt auf, wenn ein Programm auf Speicher zugreift, nachdem dieser bereits freigegeben wurde. Im Kontext des Windows Cloud Files Mini Filter Drivers bedeutet dies, dass der Treiber nach der Freigabe eines Speicherobjekts weiterhin auf die veraltete Referenz zugreift. Ein Angreifer kann den freigegebenen Speicher mit eigenen Datenstrukturen ueberschreiben und dadurch die Programmausfuehrung kontrollieren, was zur Erhoehung der Privilegien auf SYSTEM-Ebene fuehrt. Mehr erfahren
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-62221 betreffen die lokale Sicherheit zahlreicher Windows-Systeme. Vertraulichkeit: Nach erfolgreicher Privilege Escalation kann ein Angreifer auf saemtliche Daten des Systems zugreifen, einschliesslich Dateien anderer Benutzer, gespeicherter Credentials und verschluesselter Daten (C:H). Integritaet: Mit SYSTEM-Privilegien kann der Angreifer beliebige Aenderungen am System vornehmen, einschliesslich der Installation von Rootkits, der Manipulation von Sicherheitssoftware und der Aenderung von Systemkonfigurationen (I:H). Verfuegbarkeit: Das System kann vollstaendig kontrolliert oder lahmgelegt werden (A:H). Der Cloud Files Mini Filter Driver ist eine Kernkomponente des Windows-Betriebssystems, die fuer die Integration von Cloud-Speicherdiensten (OneDrive, SharePoint) zustaendig ist und auf nahezu allen modernen Windows-Installationen aktiv ist. Der EPSS-Score von 0.0273 im 85.7. Perzentil und die KEV-Aufnahme bestaetigen die reale Bedrohung. Die Ransomware-Verwertung wird als unbekannt eingestuft, wobei Privilege-Escalation-Schwachstellen haeufig in Ransomware-Angriffsketten eingesetzt werden.
Exploit-Reifegrad
CVE-2025-62221 wird aktiv in freier Wildbahn ausgenutzt, wie die Aufnahme in den CISA KEV-Katalog mit einer Behebungsfrist bis zum 30. Dezember 2025 belegt. Microsoft hat die Schwachstelle im Security Update Guide dokumentiert. Der EPSS-Score von 0.0273 im 85.7. Perzentil zeigt eine ueberdurchschnittlich hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle erfordert zwar lokalen Zugang und niedrige Privilegien (PR:L), wird jedoch typischerweise als zweite Stufe in einer Angriffskette eingesetzt: Nachdem ein Angreifer ueber eine andere Schwachstelle initialen Zugang erlangt hat, wird CVE-2025-62221 fuer die Privilege Escalation verwendet. Die Ransomware-Assoziation ist unbekannt, aber Kernel-Treiber-Schwachstellen sind ein bevorzugtes Werkzeug fuer Ransomware-Operatoren.
Behebung
-
Windows-Sicherheitsupdates sofort installieren: Installieren Sie die aktuellen kumulativen Sicherheitsupdates ueber Windows Update oder WSUS. Pruefen Sie den Microsoft Security Update Guide fuer die spezifischen KB-Nummern Ihrer Windows-Version.
-
Patch-Stand ueberpruefen: Stellen Sie sicher, dass Windows 10 1809 auf Build 10.0.17763.8146, Windows 10 21H2/22H2 auf 10.0.19044.6691 bzw. 10.0.19045.6691, Windows 11 23H2 auf 10.0.22631.6345, Windows 11 24H2 auf 10.0.26100.7392 und Windows Server 2019/2022 auf die entsprechenden Builds aktualisiert sind.
-
Automatische Updates aktivieren: Konfigurieren Sie automatische Sicherheitsupdates auf allen Windows-Systemen, um zukuenftige Patches zeitnah zu erhalten.
-
Least-Privilege-Prinzip anwenden: Stellen Sie sicher, dass Benutzer nur mit minimalen notwendigen Rechten arbeiten. Die Schwachstelle erfordert lokale Authentifizierung mit niedrigen Privilegien, daher verringert die Beschraenkung von Benutzerrechten das Risiko.
-
Monitoring auf verdaechtige Aktivitaeten: Ueberwachen Sie Systeme auf ungewoehnliche Privilege-Escalation-Versuche, insbesondere Prozesse, die ploetzlich mit SYSTEM-Rechten laufen, die zuvor mit niedrigeren Privilegien gestartet wurden.
Technische Details
CVE-2025-62221 betrifft den Windows Cloud Files Mini Filter Driver in zahlreichen Windows-Versionen. Der CVSS:3.1-Vektor AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H beschreibt eine lokale Privilege-Escalation-Schwachstelle. Angriffsvektor (AV:L): Der Angreifer benoetigt lokalen Zugang zum System. Angriffskomplexitaet (AC:L): Keine besonderen Bedingungen erforderlich. Privilegien (PR:L): Ein normales Benutzerkonto ist ausreichend. Benutzerinteraktion (UI:N): Keine Interaktion anderer Benutzer notwendig. Der Cloud Files Mini Filter Driver (cldflt.sys) ist ein Kernel-Mode-Treiber, der fuer die Integration von Cloud-Speicherdiensten wie OneDrive und SharePoint in das Windows-Dateisystem verantwortlich ist. Die Use-After-Free-Schwachstelle entsteht, wenn der Treiber ein Speicherobjekt freigibt, aber anschliessend weiterhin auf die veraltete Referenz zugreift. Ein Angreifer kann den freigegebenen Speicher gezielt mit manipulierten Datenstrukturen ueberschreiben, die bei erneutem Zugriff durch den Treiber zur Ausfuehrung von Code im Kernel-Modus fuehren. Da der Treiber mit SYSTEM-Privilegien ausgefuehrt wird, erhaelt der Angreifer dadurch die hoechste Privilegienstufe auf dem Windows-System.
Häufig gestellte Fragen
Was ist der Windows Cloud Files Mini Filter Driver?
Der Cloud Files Mini Filter Driver (cldflt.sys) ist ein Kernel-Treiber in Windows, der fuer die Integration von Cloud-Speicherdiensten (OneDrive, SharePoint) in das lokale Dateisystem verantwortlich ist. Er ist auf nahezu allen modernen Windows-Installationen standardmaessig aktiv.
Kann die Schwachstelle aus der Ferne ausgenutzt werden?
Nein, die Schwachstelle erfordert lokalen Zugang zum System (AV:L). Ein Angreifer muss bereits ueber ein Benutzerkonto auf dem Zielsystem verfuegen. In der Praxis wird die Schwachstelle jedoch als Teil einer mehrstufigen Angriffskette eingesetzt, bei der der initiale Zugang ueber eine andere Schwachstelle erlangt wird.
Welche Windows-Versionen sind betroffen?
Betroffen sind Windows 10 (1809, 21H2, 22H2), Windows 11 (23H2, 24H2, 25H2) und Windows Server 2019 sowie 2022. Praktisch alle aktuell unterstuetzten Windows-Versionen muessen aktualisiert werden.
Wird die Schwachstelle in Ransomware-Angriffen eingesetzt?
Der Ransomware-Status ist derzeit unbekannt. Privilege-Escalation-Schwachstellen in Kernel-Treibern sind jedoch ein bevorzugtes Werkzeug in Ransomware-Angriffsketten, da sie es Angreifern ermoeglichen, Sicherheitssoftware zu deaktivieren und maximale Kontrolle ueber das System zu erlangen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.