CVE-2026-20805

MEDIUM(5.5)KEV

Microsoft Windows Information Disclosure Vulnerability

Beschreibung

CVE-2026-20805 ist eine Schwachstelle mittlerer Schwere (CVSS 5.5 MEDIUM) im Desktop Window Manager von Microsoft Windows, die eine Offenlegung sensibler Informationen ermöglicht. Ein lokal authentifizierter Angreifer kann diese Schwachstelle ausnutzen, um auf vertrauliche Daten zuzugreifen. Die Schwachstelle wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, was auf eine aktive Ausnutzung hinweist. Mit einem EPSS-Wert von 4,146 % (88,4. Perzentil) liegt die Ausnutzungswahrscheinlichkeit deutlich über dem Durchschnitt.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
13. Januar 2026
Fälligkeitsdatum
3. Februar 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1607< 10.0.14393.8783
microsoftwindows 10 1809< 10.0.17763.8276
microsoftwindows 10 21h2< 10.0.19044.6809
microsoftwindows 10 22h2< 10.0.19045.6809
microsoftwindows 11 23h2< 10.0.22631.6491
microsoftwindows 11 24h2< 10.0.26100.7623
microsoftwindows 11 25h2< 10.0.26200.7623
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.8783
microsoftwindows server 2019< 10.0.17763.8276
microsoftwindows server 2022< 10.0.20348.4648
microsoftwindows server 2022 23h2< 10.0.25398.2092
microsoftwindows server 2025< 10.0.26100.7623

Referenzen

Schwachstellentyp

CWE-200: Exposure of Sensitive Information to an Unauthorized Actor

CWE-200 beschreibt Schwachstellen, bei denen eine Anwendung sensible Informationen an Akteure weitergibt, die nicht berechtigt sind, auf diese Daten zuzugreifen. Im Fall von CVE-2026-20805 kann der Desktop Window Manager (DWM) von Windows dazu veranlasst werden, vertrauliche Speicherinhalte preiszugeben. Dies kann Angreifern wertvolle Informationen liefern, die für weitergehende Angriffe genutzt werden können. Mehr erfahren

Auswirkungsanalyse

Die Auswirkungen dieser Schwachstelle konzentrieren sich primär auf den Verlust der Vertraulichkeit (CVSS: C:H). Ein erfolgreicher Angriff ermöglicht es einem lokalen Angreifer mit niedrigen Privilegien, auf sensible Informationen zuzugreifen, die im Speicherbereich des Desktop Window Managers verarbeitet werden. Dies kann Zugangsdaten, Sitzungs-Token oder andere sicherheitsrelevante Daten umfassen. Integrität und Verfügbarkeit sind laut CVSS-Bewertung nicht betroffen (I:N, A:N). Da der Angriffsvektor lokal ist (AV:L), muss der Angreifer bereits Zugang zum System haben, was die unmittelbare Reichweite des Angriffs einschränkt. Allerdings wird diese Schwachstelle häufig als Teil einer Angriffskette genutzt, bei der die offengelegten Informationen zur Eskalation von Privilegien oder für laterale Bewegung im Netzwerk verwendet werden. Die Aufnahme in den KEV-Katalog mit Frist zum 3. Februar 2026 bestätigt aktive Angriffe. Der EPSS-Wert von 4,146 % (88,4. Perzentil) ist für eine lokale Information-Disclosure-Schwachstelle bemerkenswert hoch. Der Ransomware-Status ist als "Unknown" eingestuft.

Exploit-Reifegrad

CVE-2026-20805 wurde von CISA in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen mit einer Behebungsfrist bis zum 3. Februar 2026, was eine aktive Ausnutzung bestätigt. Der EPSS-Wert von 4,146 % im 88,4. Perzentil zeigt eine hohe Ausnutzungswahrscheinlichkeit -- die Schwachstelle gehört zu den oberen 11,6 % der am wahrscheinlichsten ausgenutzten Sicherheitslücken. Microsoft hat über das Security Update Guide Details und Patches bereitgestellt. Der Ransomware-Zusammenhang ist als "Unknown" klassifiziert, jedoch zeigt die Erfahrung, dass Information-Disclosure-Schwachstellen häufig als Sprungbrett für schwerwiegendere Angriffe dienen.

Behebung

  1. Windows-Sicherheitsupdates installieren -- Installieren Sie umgehend die von Microsoft bereitgestellten Sicherheitsupdates über Windows Update oder den Microsoft Update Catalog für alle betroffenen Windows-Versionen.
  2. Betroffene Systeme identifizieren -- Überprüfen Sie Ihre Umgebung auf betroffene Windows-Versionen: Windows 10 (1607, 1809, 21H2, 22H2), Windows 11 (23H2, 24H2, 25H2) und Windows Server 2012 R2. Konsultieren Sie das Microsoft Security Update Guide für die genauen Versionsnummern.
  3. Least-Privilege-Prinzip durchsetzen -- Da die Schwachstelle lokale Authentifizierung erfordert, stellen Sie sicher, dass Benutzerkonten mit minimalen Rechten arbeiten und administrative Privilegien eingeschränkt sind.
  4. Endpoint-Monitoring verstärken -- Überwachen Sie Endpunkte auf verdächtige Zugriffe auf den Desktop Window Manager und ungewöhnliche Prozessaktivitäten, die auf eine Ausnutzung hindeuten könnten.
  5. Patch-Management priorisieren -- Aufgrund der bestätigten aktiven Ausnutzung sollte dieses Update mit höchster Priorität im Patch-Zyklus behandelt werden.

Technische Details

Der CVSS v3.1-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N ergibt einen Score von 5.5 (MEDIUM). Angriffsvektor (AV:L): Die Schwachstelle erfordert lokalen Zugriff auf das betroffene System. Der Angreifer muss sich entweder physisch am Gerät befinden oder über eine Remote-Desktop-Sitzung angemeldet sein. Angriffskomplexität (AC:L): Die Ausnutzung ist technisch einfach und erfordert keine speziellen Bedingungen. Erforderliche Privilegien (PR:L): Ein Angreifer benötigt ein reguläres Benutzerkonto auf dem System -- Administratorrechte sind nicht erforderlich. Benutzerinteraktion (UI:N): Der Angriff kann ohne Zutun eines anderen Benutzers durchgeführt werden. Der Desktop Window Manager (DWM) ist eine zentrale Windows-Komponente, die für die Darstellung der grafischen Benutzeroberfläche verantwortlich ist. Die Schwachstelle liegt in der Art und Weise, wie der DWM bestimmte Speicherbereiche verarbeitet, wobei ein autorisierter Angreifer gezielt Informationen aus dem Prozessspeicher extrahieren kann. Die breite Palette betroffener Windows-Versionen (von Windows 10 1607 bis Windows 11 25H2) deutet auf einen fundamentalen Fehler in einer seit langem bestehenden Komponente hin.

Häufig gestellte Fragen

Was ist CVE-2026-20805?

CVE-2026-20805 ist eine Information-Disclosure-Schwachstelle im Desktop Window Manager (DWM) von Microsoft Windows. Sie ermöglicht es einem authentifizierten lokalen Angreifer, sensible Informationen aus dem Systemspeicher auszulesen.

Welche Windows-Versionen sind betroffen?

Betroffen sind zahlreiche Windows-Versionen, darunter Windows 10 (1607, 1809, 21H2, 22H2), Windows 11 (23H2, 24H2, 25H2) und Windows Server 2012 R2. Die genauen Build-Nummern der gepatchten Versionen finden Sie im Microsoft Security Update Guide.

Warum ist eine Information-Disclosure-Schwachstelle so gefährlich?

Obwohl die Schwachstelle selbst "nur" Informationen offenlegt, liefern die extrahierten Daten -- wie Speicheradressen, Token oder Zugangsdaten -- Angreifern wertvolle Informationen für weiterführende Angriffe. In Kombination mit anderen Schwachstellen kann dies zur vollständigen Systemübernahme führen.

Wie schütze ich mich vor CVE-2026-20805?

Installieren Sie umgehend die neuesten Windows-Sicherheitsupdates. Da die Schwachstelle lokale Authentifizierung erfordert, ist zudem ein striktes Least-Privilege-Konzept und aktives Endpoint-Monitoring empfehlenswert.

CVSS-Score

5.5
MEDIUM(5.5)

EPSS-Score

EPSS-Score5.12%
EPSS-Perzentil91.7%

Daten

Veröffentlicht13. Januar 2026
Zuletzt geändert30. Juli 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.