CVE-2026-21513
Microsoft MSHTML Framework Protection Mechanism Failure Vulnerability
Beschreibung
CVE-2026-21513 ist eine schwerwiegende Sicherheitskontroll-Umgehung im MSHTML Framework von Microsoft Windows mit einem CVSS-Score von 8.8 (HIGH). Die Schwachstelle ermoeglicht es einem nicht authentifizierten Angreifer, ein Sicherheitsfeature ueber das Netzwerk zu umgehen, sofern ein Benutzer eine manipulierte Aktion ausfuehrt. Der Angriffsvektor ist netzwerkbasiert (AV:N) mit niedriger Komplexitaet (AC:L), erfordert jedoch Benutzerinteraktion (UI:R), typischerweise das Oeffnen einer praeparierten Datei oder den Besuch einer boeswilligen Webseite. Die Schwachstelle wurde von der CISA in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen mit einer Frist bis zum 3. Maerz 2026. Der EPSS-Score liegt bei 0.04119 (88.41. Perzentil), was auf eine ueberdurchschnittlich hohe Ausnutzungswahrscheinlichkeit hindeutet. Betroffen sind zahlreiche Windows-Versionen einschliesslich Windows 10, Windows 11 und Windows Server 2016 bis 2025.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1607 | < 10.0.14393.8868 |
| microsoft | windows 10 1809 | < 10.0.17763.8389 |
| microsoft | windows 10 21h2 | < 10.0.19044.6937 |
| microsoft | windows 10 22h2 | < 10.0.19045.6937 |
| microsoft | windows 11 23h2 | < 10.0.22631.6649 |
| microsoft | windows 11 24h2 | < 10.0.26100.7781 |
| microsoft | windows 11 25h2 | < 10.0.26200.7781 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | < 10.0.14393.8868 |
| microsoft | windows server 2019 | < 10.0.17763.8389 |
| microsoft | windows server 2022 | < 10.0.20348.4711 |
| microsoft | windows server 2022 23h2 | < 10.0.25398.2149 |
| microsoft | windows server 2025 | < 10.0.26100.32313 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21513(Vendor Advisory)
- https://www.vicarius.io/vsociety/posts/cve-2026-21513-detection-script-security-feature-bypass-vulnerability-in-mshtml-framework(Third Party Advisory)
- https://www.vicarius.io/vsociety/posts/cve-2026-21513-mitigation-script-security-feature-bypass-vulnerability-in-mshtml-framework(Mitigation, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-21513(US Government Resource)
Schwachstellentyp
CWE-693: Protection Mechanism Failure
Die Schwachstelle wird als CWE-693 (Protection Mechanism Failure) klassifiziert. Bei diesem Schwachstellentyp implementiert ein Produkt einen Schutzmechanismus, der jedoch umgangen oder unwirksam gemacht werden kann. Im Fall von CVE-2026-21513 betrifft dies das MSHTML Framework, die Rendering-Engine, die unter anderem vom Internet Explorer und verschiedenen Windows-Komponenten verwendet wird. Der Schutzmechanismus, der bestimmte potenziell gefaehrliche Inhalte blockieren soll, kann durch einen Angreifer umgangen werden, um Sicherheitsbeschraenkungen ausser Kraft zu setzen.
Auswirkungsanalyse
Die Auswirkungen von CVE-2026-21513 sind gravierend und umfassen alle drei Schutzziele. Vertraulichkeit: Ein erfolgreicher Angriff fuehrt zu vollstaendiger Kompromittierung vertraulicher Informationen (C:H). Da MSHTML tief in das Windows-Betriebssystem integriert ist, kann dies den Zugriff auf beliebige Dateien und Daten auf dem betroffenen System ermoeglichen. Integritaet: Der Angreifer erhaelt die Faehigkeit, Daten auf dem Zielsystem zu manipulieren (I:H), was beispielsweise das Einschleusen von Malware oder die Manipulation von Systemkonfigurationen umfassen kann. Verfuegbarkeit: Auch die Systemverfuegbarkeit kann vollstaendig beeintraechtigt werden (A:H). Die breite Angriffsoberflaeche ist besonders besorgniserregend, da das MSHTML Framework in zahlreichen Windows-Versionen vorhanden ist, darunter Windows 10 (alle unterstuetzten Versionen), Windows 11 23H2, 24H2 und 25H2 sowie saemtliche aktuellen Windows Server-Varianten. Die Aufnahme in den CISA KEV-Katalog bestaetigt, dass die Schwachstelle bereits aktiv ausgenutzt wird. Der Ransomware-Status ist derzeit unbekannt.
Exploit-Reifegrad
CVE-2026-21513 wird aktiv ausgenutzt, wie die Aufnahme in den CISA KEV-Katalog mit Frist zum 3. Maerz 2026 bestaetigt. Der EPSS-Score von 0.04119 im 88.41. Perzentil zeigt eine ueberdurchschnittliche Exploitation-Wahrscheinlichkeit. MSHTML-Schwachstellen sind bei Angreifern besonders beliebt, da sie haeufig ueber praeparierte Dokumente (z.B. Office-Dateien mit eingebetteten MSHTML-Inhalten) oder manipulierte Webseiten ausgenutzt werden koennen. Historisch wurden aehnliche MSHTML-Schwachstellen in gezielten Phishing-Kampagnen und APT-Angriffen eingesetzt. Die Benutzerinteraktion beschraenkt sich typischerweise auf das Oeffnen eines boeswilligen Dokuments, was durch Social Engineering leicht zu erreichen ist.
Behebung
-
Windows-Sicherheitsupdates installieren: Installieren Sie umgehend die aktuellen Sicherheitsupdates ueber Windows Update oder den Microsoft Update Catalog. Die gepatchten Versionen variieren je nach Windows-Edition.
-
Betroffene Versionen pruefen: Stellen Sie sicher, dass alle Windows-Systeme auf die folgenden Mindestversionen aktualisiert sind: Windows 10 1607 (10.0.14393.8868), Windows 10 1809 (10.0.17763.8389), Windows 10 21H2/22H2 (10.0.19044.6937 bzw. 10.0.19045.6937), Windows 11 23H2 (10.0.22631.6649), Windows 11 24H2 (10.0.26100.7781), Windows 11 25H2 (10.0.26200.7781) sowie die entsprechenden Server-Versionen.
-
Benutzer sensibilisieren: Da die Ausnutzung Benutzerinteraktion erfordert, schulen Sie Mitarbeiter im Umgang mit verdaechtigen E-Mail-Anhaengen und Links. Warnen Sie insbesondere vor unbekannten Office-Dokumenten und Webseiten.
-
E-Mail-Sicherheit verstaerken: Implementieren Sie erweiterte E-Mail-Filterung, um praeparierte Dokumente abzufangen, bevor sie Endbenutzer erreichen.
-
CISA-Frist einhalten: Stellen Sie sicher, dass alle Systeme bis zum 3. Maerz 2026 gepatcht sind, um der CISA-Richtlinie zu entsprechen.
Technische Details
CVE-2026-21513 betrifft das MSHTML Framework, das als Rendering-Engine in zahlreichen Windows-Komponenten integriert ist. Der CVSS:3.1-Vektor AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt einen netzwerkbasierten Angriff mit niedriger Komplexitaet, der keine Authentifizierung, aber Benutzerinteraktion erfordert. Typische Angriffsvektoren umfassen das Oeffnen eines praeparierten Dokuments oder den Besuch einer manipulierten Webseite, wobei der MSHTML-Renderer aktiviert wird. Die Schwachstelle ueberwindet einen Schutzmechanismus, der normalerweise die Ausfuehrung bestimmter Operationen durch MSHTML-Inhalte verhindert. Die betroffene Angriffsoberflaeche ist aussergewoehnlich breit und umfasst Windows 10 (Versionen 1607, 1809, 21H2, 22H2), Windows 11 (23H2, 24H2, 25H2) sowie Windows Server 2016, 2019, 2022 und 2025. Microsoft hat Patches fuer alle unterstuetzten Versionen bereitgestellt.
Häufig gestellte Fragen
Welche Windows-Versionen sind von CVE-2026-21513 betroffen?
Betroffen sind Windows 10 (Versionen 1607, 1809, 21H2, 22H2), Windows 11 (23H2, 24H2, 25H2) sowie Windows Server 2016, 2019, 2022 und 2025. Praktisch alle aktuell unterstuetzten Windows-Versionen sind verwundbar.
Wie wird CVE-2026-21513 ausgenutzt?
Die Schwachstelle erfordert Benutzerinteraktion, typischerweise das Oeffnen eines praeparierten Dokuments oder den Besuch einer manipulierten Webseite. Angreifer nutzen haeufig Phishing-E-Mails mit boeswilligen Anhaengen als Angriffsvektor.
Was ist das MSHTML Framework?
MSHTML (auch bekannt als Trident) ist die Rendering-Engine, die urspruenglich fuer den Internet Explorer entwickelt wurde. Sie wird weiterhin von verschiedenen Windows-Komponenten und Anwendungen verwendet, auch wenn der Internet Explorer selbst nicht mehr aktiv genutzt wird.
Kann ich mich ohne Patch schuetzen?
Als temporaere Massnahme sollten Sie Benutzer vor dem Oeffnen unbekannter Dateien warnen und die E-Mail-Filterung verstaerken. Ein vollstaendiger Schutz ist jedoch nur durch Installation des Sicherheitsupdates moeglich.
Wird die Schwachstelle fuer Ransomware genutzt?
Der Ransomware-Status ist derzeit unbekannt. Angesichts der breiten Angriffsoberflaeche und der aktiven Ausnutzung ist erhoehte Wachsamkeit jedoch dringend empfohlen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.