Microsoft warnt vor Problemen mit Schannel-Sicherheitsupdate

Microsoft hat erneut Probleme mit einem Sicherheitsupdate eingeräumt. Ein Knowledge-Base-Artikel zum Patch MS14-066 beschreibt den Fehler und nennt auch eine Behelfslösung. Die Verteilung des Updates hat der Softwarekonzern allerdings nicht eingestellt. Er rät seinen Nutzer auch nicht zur Deinstallation des Patches.

Schannel ist Microsofts Implementierung der SSL/TLS-Verschlüsselung. Die darin enthaltene Schwachstelle wird nicht nur von Microsoft als sehr kritisch eingestuft, weswegen betroffene Nutzer den Patch schnellstmöglich installieren sollten.

Einige Nutzer berichten aber nun von schwerwiegenden Fehlern. Laut Microsoft treten sie vor allem dann auf, wenn TLS 1.2 voreingestellt wurde und das Aushandeln einer verschlüsselten Verbindung scheitert. „TLS-1.2-Verbindungen brechen ab, Prozesse und Dienste reagieren nicht mehr“, teilt das Unternehmen mit. Darüber hinaus findet sich im Ereignisprotokoll ein Eintrag mit der Event-ID 36887, wonach das TLS-Protokoll einen Fehlercode 40 erzeugt.

Neben einem Fix für eine Sicherheitslücke führt Microsoft mit dem Update auch vier neue Zeichenfolgen für TLS ein, die die eigentliche Ursache für das Problem sind. In dem Hilfeartikel empfiehlt das Unternehmen, die Zeichenfolgen zu löschen. Dafür sind allerdings ein Eingriff in die Registrierungsdatenbank und ein Neustart von Windows notwendig.

Microsoft zufolge kann ein Angreifer die Lücke im Secure Channel (Schannel) mithilfe speziell präparierter Netzwerkpakete ausnutzen und beliebigen Schadcode auf einem betroffenen System ausführen. Cisco schreibt in einem Blogeintrag jedoch, dass es sich trotz einer einzelnen CVE (CVE-2014-6321) um mehrere Schwachstellen handelt, die Microsoft beseitigt, darunter mehrere Pufferüberläufe und mindestens ein Bug, mit dem sich die Prüfung von Sicherheitszertifikaten umgehen lässt. Woher Cisco diese Information hat, ist allerdings nicht klar. Möglicherweise ist seine Tochter Talos Group jedoch Mitglied in Microsofts Active Protections Program, das ausgewählte Sicherheitsanbieter vorab mit Details zu geplanten Patches versorgt.

Microsoft musste in den vergangenen Monaten schon mehrere Updates aufgrund von Fehlern wieder zurückziehen. Im August waren eine Sicherheitsaktualisierung und mehrere nicht sicherheitsrelevante Updates zunächst wieder entfernt und später neu veröffentlicht worden. Im September stellte es vorübergehend die Verteilung von Updates für Lync Server und OneDrive for Business ein. Letzteres war ebenfalls nicht sicherheitsrelevant.

[mit Material von Larry Seltzer, ZDNet.com]

Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

KI-gestütztes Programmieren bringt IT-Herausforderungen mit sich

OutSystems-Studie: 62 Prozent der Befragten haben Sicherheits- und Governance-Bedenken bei Softwareentwicklung mit KI-Unterstützung.

4 Tagen ago

Studie: Ein Drittel aller E-Mails an Unternehmen sind unerwünscht

Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…

1 Woche ago

HubPhish: Phishing-Kampagne zielt auf europäische Unternehmen

Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…

1 Woche ago

1. Januar 2025: Umstieg auf E-Rechnung im B2B-Geschäftsverkehr

Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.

1 Woche ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…

1 Woche ago

Erreichbarkeit im Weihnachtsurlaub weiterhin hoch

Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…

1 Woche ago