CVE-2026-20805
Microsoft Windows Information Disclosure Vulnerability
Beschreibung
CVE-2026-20805 ist eine Schwachstelle mittlerer Schwere (CVSS 5.5 MEDIUM) im Desktop Window Manager von Microsoft Windows, die eine Offenlegung sensibler Informationen ermöglicht. Ein lokal authentifizierter Angreifer kann diese Schwachstelle ausnutzen, um auf vertrauliche Daten zuzugreifen. Die Schwachstelle wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, was auf eine aktive Ausnutzung hinweist. Mit einem EPSS-Wert von 4,146 % (88,4. Perzentil) liegt die Ausnutzungswahrscheinlichkeit deutlich über dem Durchschnitt.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1607 | < 10.0.14393.8783 |
| microsoft | windows 10 1809 | < 10.0.17763.8276 |
| microsoft | windows 10 21h2 | < 10.0.19044.6809 |
| microsoft | windows 10 22h2 | < 10.0.19045.6809 |
| microsoft | windows 11 23h2 | < 10.0.22631.6491 |
| microsoft | windows 11 24h2 | < 10.0.26100.7623 |
| microsoft | windows 11 25h2 | < 10.0.26200.7623 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | < 10.0.14393.8783 |
| microsoft | windows server 2019 | < 10.0.17763.8276 |
| microsoft | windows server 2022 | < 10.0.20348.4648 |
| microsoft | windows server 2022 23h2 | < 10.0.25398.2092 |
| microsoft | windows server 2025 | < 10.0.26100.7623 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-20805(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-20805(US Government Resource)
Schwachstellentyp
CWE-200: Exposure of Sensitive Information to an Unauthorized Actor
CWE-200 beschreibt Schwachstellen, bei denen eine Anwendung sensible Informationen an Akteure weitergibt, die nicht berechtigt sind, auf diese Daten zuzugreifen. Im Fall von CVE-2026-20805 kann der Desktop Window Manager (DWM) von Windows dazu veranlasst werden, vertrauliche Speicherinhalte preiszugeben. Dies kann Angreifern wertvolle Informationen liefern, die für weitergehende Angriffe genutzt werden können. Mehr erfahren
Auswirkungsanalyse
Die Auswirkungen dieser Schwachstelle konzentrieren sich primär auf den Verlust der Vertraulichkeit (CVSS: C:H). Ein erfolgreicher Angriff ermöglicht es einem lokalen Angreifer mit niedrigen Privilegien, auf sensible Informationen zuzugreifen, die im Speicherbereich des Desktop Window Managers verarbeitet werden. Dies kann Zugangsdaten, Sitzungs-Token oder andere sicherheitsrelevante Daten umfassen. Integrität und Verfügbarkeit sind laut CVSS-Bewertung nicht betroffen (I:N, A:N). Da der Angriffsvektor lokal ist (AV:L), muss der Angreifer bereits Zugang zum System haben, was die unmittelbare Reichweite des Angriffs einschränkt. Allerdings wird diese Schwachstelle häufig als Teil einer Angriffskette genutzt, bei der die offengelegten Informationen zur Eskalation von Privilegien oder für laterale Bewegung im Netzwerk verwendet werden. Die Aufnahme in den KEV-Katalog mit Frist zum 3. Februar 2026 bestätigt aktive Angriffe. Der EPSS-Wert von 4,146 % (88,4. Perzentil) ist für eine lokale Information-Disclosure-Schwachstelle bemerkenswert hoch. Der Ransomware-Status ist als "Unknown" eingestuft.
Exploit-Reifegrad
CVE-2026-20805 wurde von CISA in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen mit einer Behebungsfrist bis zum 3. Februar 2026, was eine aktive Ausnutzung bestätigt. Der EPSS-Wert von 4,146 % im 88,4. Perzentil zeigt eine hohe Ausnutzungswahrscheinlichkeit -- die Schwachstelle gehört zu den oberen 11,6 % der am wahrscheinlichsten ausgenutzten Sicherheitslücken. Microsoft hat über das Security Update Guide Details und Patches bereitgestellt. Der Ransomware-Zusammenhang ist als "Unknown" klassifiziert, jedoch zeigt die Erfahrung, dass Information-Disclosure-Schwachstellen häufig als Sprungbrett für schwerwiegendere Angriffe dienen.
Behebung
- Windows-Sicherheitsupdates installieren -- Installieren Sie umgehend die von Microsoft bereitgestellten Sicherheitsupdates über Windows Update oder den Microsoft Update Catalog für alle betroffenen Windows-Versionen.
- Betroffene Systeme identifizieren -- Überprüfen Sie Ihre Umgebung auf betroffene Windows-Versionen: Windows 10 (1607, 1809, 21H2, 22H2), Windows 11 (23H2, 24H2, 25H2) und Windows Server 2012 R2. Konsultieren Sie das Microsoft Security Update Guide für die genauen Versionsnummern.
- Least-Privilege-Prinzip durchsetzen -- Da die Schwachstelle lokale Authentifizierung erfordert, stellen Sie sicher, dass Benutzerkonten mit minimalen Rechten arbeiten und administrative Privilegien eingeschränkt sind.
- Endpoint-Monitoring verstärken -- Überwachen Sie Endpunkte auf verdächtige Zugriffe auf den Desktop Window Manager und ungewöhnliche Prozessaktivitäten, die auf eine Ausnutzung hindeuten könnten.
- Patch-Management priorisieren -- Aufgrund der bestätigten aktiven Ausnutzung sollte dieses Update mit höchster Priorität im Patch-Zyklus behandelt werden.
Technische Details
Der CVSS v3.1-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N ergibt einen Score von 5.5 (MEDIUM). Angriffsvektor (AV:L): Die Schwachstelle erfordert lokalen Zugriff auf das betroffene System. Der Angreifer muss sich entweder physisch am Gerät befinden oder über eine Remote-Desktop-Sitzung angemeldet sein. Angriffskomplexität (AC:L): Die Ausnutzung ist technisch einfach und erfordert keine speziellen Bedingungen. Erforderliche Privilegien (PR:L): Ein Angreifer benötigt ein reguläres Benutzerkonto auf dem System -- Administratorrechte sind nicht erforderlich. Benutzerinteraktion (UI:N): Der Angriff kann ohne Zutun eines anderen Benutzers durchgeführt werden. Der Desktop Window Manager (DWM) ist eine zentrale Windows-Komponente, die für die Darstellung der grafischen Benutzeroberfläche verantwortlich ist. Die Schwachstelle liegt in der Art und Weise, wie der DWM bestimmte Speicherbereiche verarbeitet, wobei ein autorisierter Angreifer gezielt Informationen aus dem Prozessspeicher extrahieren kann. Die breite Palette betroffener Windows-Versionen (von Windows 10 1607 bis Windows 11 25H2) deutet auf einen fundamentalen Fehler in einer seit langem bestehenden Komponente hin.
Häufig gestellte Fragen
Was ist CVE-2026-20805?
CVE-2026-20805 ist eine Information-Disclosure-Schwachstelle im Desktop Window Manager (DWM) von Microsoft Windows. Sie ermöglicht es einem authentifizierten lokalen Angreifer, sensible Informationen aus dem Systemspeicher auszulesen.
Welche Windows-Versionen sind betroffen?
Betroffen sind zahlreiche Windows-Versionen, darunter Windows 10 (1607, 1809, 21H2, 22H2), Windows 11 (23H2, 24H2, 25H2) und Windows Server 2012 R2. Die genauen Build-Nummern der gepatchten Versionen finden Sie im Microsoft Security Update Guide.
Warum ist eine Information-Disclosure-Schwachstelle so gefährlich?
Obwohl die Schwachstelle selbst "nur" Informationen offenlegt, liefern die extrahierten Daten -- wie Speicheradressen, Token oder Zugangsdaten -- Angreifern wertvolle Informationen für weiterführende Angriffe. In Kombination mit anderen Schwachstellen kann dies zur vollständigen Systemübernahme führen.
Wie schütze ich mich vor CVE-2026-20805?
Installieren Sie umgehend die neuesten Windows-Sicherheitsupdates. Da die Schwachstelle lokale Authentifizierung erfordert, ist zudem ein striktes Least-Privilege-Konzept und aktives Endpoint-Monitoring empfehlenswert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.