CVE-2026-33825
Microsoft Defender Insufficient Granularity of Access Control Vulnerability
Beschreibung
CVE-2026-33825 ist eine Schwachstelle durch unzureichende Granularität der Zugriffskontrolle in Microsoft Defender (der Defender-Antimalware-Plattform) mit hohem Schweregrad und einem CVSS-3.1-Wert von 7.8. Da der Schutzmechanismus von Defender die Zugriffskontrolle nicht fein genug durchsetzt, kann ein authentifizierter lokaler Angreifer, der bereits über geringe Rechte verfügt, die Lücke ausnutzen, um seine Rechte auf dem betroffenen Windows-Host bis auf SYSTEM-Ebene auszuweiten. Eine erfolgreiche Ausnutzung von CVE-2026-33825 verschafft dem Angreifer volle Kontrolle über Vertraulichkeit, Integrität und Verfügbarkeit des Rechners und verwandelt einen eingeschränkten Zugang in eine vollständige Host-Kompromittierung. CVE-2026-33825 ist im Known-Exploited-Vulnerabilities-(KEV-)Katalog der CISA gelistet und wird nachweislich in Ransomware-Kampagnen eingesetzt; mit einem EPSS-Wert von 0,06749 (93,2. Perzentil) liegt die Ausnutzungswahrscheinlichkeit deutlich über dem Durchschnitt — weshalb ein zeitnahes Patchen der Microsoft-Defender-Antimalware-Plattform Priorität hat.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | defender antimalware platform | < 4.18.26030.3011 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-33825(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-33825(US Government Resource)
- https://www.huntress.com/blog/nightmare-eclipse-intrusion(Third Party Advisory)
Schwachstellentyp
CWE-1220: Unzureichende Granularität der Zugriffskontrolle
CVE-2026-33825 beruht auf CWE-1220: Der Zugriffskontrollmechanismus von Microsoft Defender ist zu grobkörnig, um die Berechtigungen unterschiedlicher Benutzer und Prozesse auf dem System sauber zu trennen. Da das Schutzschema breiteren Zugriff gewährt, als es das Prinzip der geringsten Rechte erfordern würde, kann ein lokaler Angreifer mit geringen Rechten Operationen erreichen, die höher privilegierten Kontexten vorbehalten sein sollten, was eine lokale Rechteausweitung ermöglicht.
Mehr erfahren: CWE-1220 — Unzureichende Granularität der Zugriffskontrolle
Auswirkungsanalyse
CVE-2026-33825 weist einen CVSS-3.1-Wert von 7.8 (HIGH) auf. Der Angriffsvektor ist LOCAL, das heißt der Angreifer muss bereits über lokalen Zugriff auf den Rechner verfügen und kann ihn nicht über das Netzwerk ausnutzen, doch die Angriffskomplexität ist LOW (einfach auszunutzen, keine besonderen Voraussetzungen), es sind nur geringe Rechte erforderlich und keine Benutzerinteraktion nötig. Eine erfolgreiche Ausnutzung führt zu HIGH-Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit: Nach der Rechteausweitung kann der Angreifer sämtliche Daten auf dem Host lesen, Sicherheitskontrollen und Systemdateien manipulieren oder deaktivieren und das System stören oder zerstören. Zwar bleibt der Scope unverändert, wodurch die direkte Auswirkung auf den kompromittierten Host beschränkt ist, doch ist die Rechteausweitung auf SYSTEM genau der Schritt, den Angreifer benötigen, um Schutzmechanismen abzuschalten, Payloads auszubringen und sich lateral zu bewegen. Entscheidend ist, dass CVE-2026-33825 von der CISA nachweislich in Ransomware-Operationen ausgenutzt wird — ein anfänglich gering privilegierter Zugang kann so rasch in eine vollständige Host-Übernahme und Verschlüsselung überführt werden; in Verbindung mit einem EPSS-Wert im 93,2. Perzentil sollten Organisationen mit betroffenen Microsoft-Defender-Versionen diese Schwachstelle dringend priorisieren.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2026-33825 in freier Wildbahn durch Aufnahme in den Known-Exploited-Vulnerabilities-Katalog bestätigt, mit einer behördlichen Behebungsfrist zum 2026-05-06. Der KEV-Ransomware-Status ist Known, das heißt diese Microsoft-Defender-Rechteausweitungslücke wurde in Ransomware-Kampagnen eingesetzt — ein entscheidendes Signal dafür, dass Angreifer sie nutzen, um Schutzmechanismen abzuschalten und auf SYSTEM zu eskalieren, bevor sie Verschlüsselungs-Payloads ausbringen. Der EPSS-Wert von 0,06749 ordnet CVE-2026-33825 in das 93,2. Perzentil ein, was auf eine deutlich höhere Ausnutzungswahrscheinlichkeit als beim durchschnittlichen CVE hinweist. Zwar ist keine Referenz als öffentlicher Exploit-Code getaggt, doch das Third-Party-Advisory „Nightmare Eclipse Intrusion" von Huntress dokumentiert zugehörige Intrusion-Aktivität in freier Wildbahn; Organisationen sollten von laufenden Angriffen ausgehen und sofort patchen.
Behebung
- Hersteller-Update gemäß KEV-Anweisung der CISA einspielen. Die Handlungsanweisung der CISA lautet, „Maßnahmen nach Herstelleranweisungen umzusetzen, die BOD-22-01-Vorgaben für Cloud-Dienste zu befolgen oder das Produkt außer Betrieb zu nehmen, falls keine Maßnahmen verfügbar sind", mit Behebungsfrist zum 2026-05-06. Das MSRC-Advisory unter msrc.microsoft.com nennt die konkrete Korrektur.
- Defender-Antimalware-Plattform auf eine korrigierte Version aktualisieren. Die Microsoft-Defender-Antimalware-Plattform auf Version 4.18.26030.3011 oder neuer aktualisieren. Die Antimalware-Plattform aktualisiert sich in der Regel automatisch über Microsoft Update bzw. Windows Update; prüfen Sie die eingesetzte Plattformversion in Ihrer gesamten Umgebung und erzwingen Sie das Update dort, wo die automatische Wartung ins Stocken geraten ist.
- Prinzip der geringsten Rechte auf betroffenen Hosts durchsetzen. Da es sich um eine lokale Rechteausweitung handelt, beschränken Sie, welche Konten interaktive bzw. lokale Anmelderechte besitzen, entfernen Sie unnötige lokale Administrator-/Standardbenutzer-Zugänge und wenden Sie Zugriffskontrollen nach dem Least-Privilege-Prinzip an, damit ein kompromittiertes gering privilegiertes Konto möglichst wenig Reichweite hat.
- Nach vorheriger Ausnutzung und Ransomware-Aktivität suchen. Angesichts des bestätigten Ransomware-Einsatzes prüfen Sie Endpoint- und Sicherheits-Event-Logs auf unerwartete Prozesserstellung auf SYSTEM-Ebene, auf Manipulation oder Deaktivierung von Defender sowie auf weitere Indikatoren für Rechteausweitung. Die Huntress-Analyse „Nightmare Eclipse Intrusion" unter huntress.com liefert zugehörige Intrusion-Details zur Unterstützung der Bedrohungssuche.
- Plattformversion und Schutzstatus langfristig überwachen. Nehmen Sie die Version der Defender-Antimalware-Plattform in Ihr kontinuierliches Schwachstellenmanagement auf und alarmieren Sie bei jedem Versuch, Defender zu stoppen, zu schwächen oder zu umgehen, damit künftige Schwächen der Zugriffskontrolle schnell erkannt werden.
Technische Details
CVE-2026-33825 ist eine lokale Rechteausweitungs-Schwachstelle in der Microsoft-Defender-Antimalware-Plattform, die durch eine unzureichende Granularität der Zugriffskontrolle (CWE-1220) verursacht wird. Grobkörnige Zugriffskontrolle gewährt Alles-oder-Nichts-Berechtigungen, anstatt verschiedene Benutzer, Prozesse oder Agenten gemäß dem Prinzip der geringsten Rechte selektiv einzuschränken; wenn der Schutzmechanismus nicht fein genug zwischen Privilegienstufen unterscheiden kann, gelangt ein Akteur, der nur eingeschränkten Zugriff haben sollte, dazu, Operationen auszuführen, die einem höher privilegierten Kontext vorbehalten sind. In diesem Fall nutzt ein lokaler Angreifer mit geringen Rechten diese Lücke aus, um auf SYSTEM zu eskalieren. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff lokalen Zugriff und geringe Rechte erfordert, von geringer Komplexität ist, keine Benutzerinteraktion benötigt und volle HIGH-Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit bei unverändertem Scope erreicht — kennzeichnend für ein zuverlässiges Rechteausweitungs-Primitiv auf dem Host.
Häufig gestellte Fragen
Wird CVE-2026-33825 aktiv ausgenutzt?
Ja. CVE-2026-33825 ist im Known-Exploited-Vulnerabilities-Katalog der CISA gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt, mit Behebungsfrist zum 2026-05-06. Der KEV-Ransomware-Status ist Known, das heißt die Schwachstelle wurde in Ransomware-Kampagnen eingesetzt, und der EPSS-Wert von 0,06749 (93,2. Perzentil) weist zusätzlich auf eine erhöhte Ausnutzungswahrscheinlichkeit hin.
Welche Produkte sind von CVE-2026-33825 betroffen?
Betroffen ist Microsoft Defender, konkret die Defender-Antimalware-Plattform in Versionen vor 4.18.26030.3011. Organisationen sollten die auf ihren Windows-Endpoints eingesetzte Version der Antimalware-Plattform prüfen und das Update aller Systeme priorisieren, die unter dem korrigierten Build liegen.
Wie behebe ich CVE-2026-33825?
Spielen Sie Microsofts Korrektur gemäß dem MSRC-Advisory ein und aktualisieren Sie die Defender-Antimalware-Plattform auf Version 4.18.26030.3011 oder neuer, wie im Abschnitt Behebung beschrieben. Setzen Sie das Prinzip der geringsten Rechte auf betroffenen Hosts durch, prüfen Sie die Plattformversionen in der gesamten Umgebung und suchen Sie angesichts der bestätigten Ausnutzung in freier Wildbahn nach vorheriger Rechteausweitungs- und Ransomware-Aktivität.
Wie schwerwiegend ist CVE-2026-33825?
CVE-2026-33825 ist als HIGH mit einem CVSS-3.1-Wert von 7.8 eingestuft. Sie erlaubt einem lokalen Angreifer mit geringen Rechten, ohne Benutzerinteraktion die volle SYSTEM-Kontrolle zu erlangen, und erreicht HIGH-Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Die Aufnahme in den KEV-Katalog, der bestätigte Ransomware-Einsatz und der EPSS-Wert im 93,2. Perzentil machen sie zu einer Schwachstelle mit hoher Priorität für die sofortige Behebung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.