CVE-2026-21513

HIGH(8.8)KEVErhöhtes Risiko

Microsoft MSHTML Framework Protection Mechanism Failure Vulnerability

Beschreibung

CVE-2026-21513 ist eine schwerwiegende Sicherheitskontroll-Umgehung im MSHTML Framework von Microsoft Windows mit einem CVSS-Score von 8.8 (HIGH). Die Schwachstelle ermoeglicht es einem nicht authentifizierten Angreifer, ein Sicherheitsfeature ueber das Netzwerk zu umgehen, sofern ein Benutzer eine manipulierte Aktion ausfuehrt. Der Angriffsvektor ist netzwerkbasiert (AV:N) mit niedriger Komplexitaet (AC:L), erfordert jedoch Benutzerinteraktion (UI:R), typischerweise das Oeffnen einer praeparierten Datei oder den Besuch einer boeswilligen Webseite. Die Schwachstelle wurde von der CISA in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen mit einer Frist bis zum 3. Maerz 2026. Der EPSS-Score liegt bei 0.04119 (88.41. Perzentil), was auf eine ueberdurchschnittlich hohe Ausnutzungswahrscheinlichkeit hindeutet. Betroffen sind zahlreiche Windows-Versionen einschliesslich Windows 10, Windows 11 und Windows Server 2016 bis 2025.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
10. Februar 2026
Fälligkeitsdatum
3. März 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1607< 10.0.14393.8868
microsoftwindows 10 1809< 10.0.17763.8389
microsoftwindows 10 21h2< 10.0.19044.6937
microsoftwindows 10 22h2< 10.0.19045.6937
microsoftwindows 11 23h2< 10.0.22631.6649
microsoftwindows 11 24h2< 10.0.26100.7781
microsoftwindows 11 25h2< 10.0.26200.7781
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.8868
microsoftwindows server 2019< 10.0.17763.8389
microsoftwindows server 2022< 10.0.20348.4711
microsoftwindows server 2022 23h2< 10.0.25398.2149
microsoftwindows server 2025< 10.0.26100.32313

Referenzen

Schwachstellentyp

CWE-693: Protection Mechanism Failure

Die Schwachstelle wird als CWE-693 (Protection Mechanism Failure) klassifiziert. Bei diesem Schwachstellentyp implementiert ein Produkt einen Schutzmechanismus, der jedoch umgangen oder unwirksam gemacht werden kann. Im Fall von CVE-2026-21513 betrifft dies das MSHTML Framework, die Rendering-Engine, die unter anderem vom Internet Explorer und verschiedenen Windows-Komponenten verwendet wird. Der Schutzmechanismus, der bestimmte potenziell gefaehrliche Inhalte blockieren soll, kann durch einen Angreifer umgangen werden, um Sicherheitsbeschraenkungen ausser Kraft zu setzen.

Auswirkungsanalyse

Die Auswirkungen von CVE-2026-21513 sind gravierend und umfassen alle drei Schutzziele. Vertraulichkeit: Ein erfolgreicher Angriff fuehrt zu vollstaendiger Kompromittierung vertraulicher Informationen (C:H). Da MSHTML tief in das Windows-Betriebssystem integriert ist, kann dies den Zugriff auf beliebige Dateien und Daten auf dem betroffenen System ermoeglichen. Integritaet: Der Angreifer erhaelt die Faehigkeit, Daten auf dem Zielsystem zu manipulieren (I:H), was beispielsweise das Einschleusen von Malware oder die Manipulation von Systemkonfigurationen umfassen kann. Verfuegbarkeit: Auch die Systemverfuegbarkeit kann vollstaendig beeintraechtigt werden (A:H). Die breite Angriffsoberflaeche ist besonders besorgniserregend, da das MSHTML Framework in zahlreichen Windows-Versionen vorhanden ist, darunter Windows 10 (alle unterstuetzten Versionen), Windows 11 23H2, 24H2 und 25H2 sowie saemtliche aktuellen Windows Server-Varianten. Die Aufnahme in den CISA KEV-Katalog bestaetigt, dass die Schwachstelle bereits aktiv ausgenutzt wird. Der Ransomware-Status ist derzeit unbekannt.

Exploit-Reifegrad

CVE-2026-21513 wird aktiv ausgenutzt, wie die Aufnahme in den CISA KEV-Katalog mit Frist zum 3. Maerz 2026 bestaetigt. Der EPSS-Score von 0.04119 im 88.41. Perzentil zeigt eine ueberdurchschnittliche Exploitation-Wahrscheinlichkeit. MSHTML-Schwachstellen sind bei Angreifern besonders beliebt, da sie haeufig ueber praeparierte Dokumente (z.B. Office-Dateien mit eingebetteten MSHTML-Inhalten) oder manipulierte Webseiten ausgenutzt werden koennen. Historisch wurden aehnliche MSHTML-Schwachstellen in gezielten Phishing-Kampagnen und APT-Angriffen eingesetzt. Die Benutzerinteraktion beschraenkt sich typischerweise auf das Oeffnen eines boeswilligen Dokuments, was durch Social Engineering leicht zu erreichen ist.

Behebung

  1. Windows-Sicherheitsupdates installieren: Installieren Sie umgehend die aktuellen Sicherheitsupdates ueber Windows Update oder den Microsoft Update Catalog. Die gepatchten Versionen variieren je nach Windows-Edition.

  2. Betroffene Versionen pruefen: Stellen Sie sicher, dass alle Windows-Systeme auf die folgenden Mindestversionen aktualisiert sind: Windows 10 1607 (10.0.14393.8868), Windows 10 1809 (10.0.17763.8389), Windows 10 21H2/22H2 (10.0.19044.6937 bzw. 10.0.19045.6937), Windows 11 23H2 (10.0.22631.6649), Windows 11 24H2 (10.0.26100.7781), Windows 11 25H2 (10.0.26200.7781) sowie die entsprechenden Server-Versionen.

  3. Benutzer sensibilisieren: Da die Ausnutzung Benutzerinteraktion erfordert, schulen Sie Mitarbeiter im Umgang mit verdaechtigen E-Mail-Anhaengen und Links. Warnen Sie insbesondere vor unbekannten Office-Dokumenten und Webseiten.

  4. E-Mail-Sicherheit verstaerken: Implementieren Sie erweiterte E-Mail-Filterung, um praeparierte Dokumente abzufangen, bevor sie Endbenutzer erreichen.

  5. CISA-Frist einhalten: Stellen Sie sicher, dass alle Systeme bis zum 3. Maerz 2026 gepatcht sind, um der CISA-Richtlinie zu entsprechen.

Technische Details

CVE-2026-21513 betrifft das MSHTML Framework, das als Rendering-Engine in zahlreichen Windows-Komponenten integriert ist. Der CVSS:3.1-Vektor AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt einen netzwerkbasierten Angriff mit niedriger Komplexitaet, der keine Authentifizierung, aber Benutzerinteraktion erfordert. Typische Angriffsvektoren umfassen das Oeffnen eines praeparierten Dokuments oder den Besuch einer manipulierten Webseite, wobei der MSHTML-Renderer aktiviert wird. Die Schwachstelle ueberwindet einen Schutzmechanismus, der normalerweise die Ausfuehrung bestimmter Operationen durch MSHTML-Inhalte verhindert. Die betroffene Angriffsoberflaeche ist aussergewoehnlich breit und umfasst Windows 10 (Versionen 1607, 1809, 21H2, 22H2), Windows 11 (23H2, 24H2, 25H2) sowie Windows Server 2016, 2019, 2022 und 2025. Microsoft hat Patches fuer alle unterstuetzten Versionen bereitgestellt.

Häufig gestellte Fragen

Welche Windows-Versionen sind von CVE-2026-21513 betroffen?

Betroffen sind Windows 10 (Versionen 1607, 1809, 21H2, 22H2), Windows 11 (23H2, 24H2, 25H2) sowie Windows Server 2016, 2019, 2022 und 2025. Praktisch alle aktuell unterstuetzten Windows-Versionen sind verwundbar.

Wie wird CVE-2026-21513 ausgenutzt?

Die Schwachstelle erfordert Benutzerinteraktion, typischerweise das Oeffnen eines praeparierten Dokuments oder den Besuch einer manipulierten Webseite. Angreifer nutzen haeufig Phishing-E-Mails mit boeswilligen Anhaengen als Angriffsvektor.

Was ist das MSHTML Framework?

MSHTML (auch bekannt als Trident) ist die Rendering-Engine, die urspruenglich fuer den Internet Explorer entwickelt wurde. Sie wird weiterhin von verschiedenen Windows-Komponenten und Anwendungen verwendet, auch wenn der Internet Explorer selbst nicht mehr aktiv genutzt wird.

Kann ich mich ohne Patch schuetzen?

Als temporaere Massnahme sollten Sie Benutzer vor dem Oeffnen unbekannter Dateien warnen und die E-Mail-Filterung verstaerken. Ein vollstaendiger Schutz ist jedoch nur durch Installation des Sicherheitsupdates moeglich.

Wird die Schwachstelle fuer Ransomware genutzt?

Der Ransomware-Status ist derzeit unbekannt. Angesichts der breiten Angriffsoberflaeche und der aktiven Ausnutzung ist erhoehte Wachsamkeit jedoch dringend empfohlen.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score15.38%
EPSS-Perzentil96.5%

Daten

Veröffentlicht10. Februar 2026
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.