August-Patchday: Microsoft stopft 60 Sicherheitslöcher

Microsoft hat den August-Patchday genutzt, um 60 Sicherheitslücken in Windows, Internet Explorer, Edge, Office und anderen Produkten zu schließen. Einige Schwachstellen stuft das Unternehmen als kritisch ein, da sie das Einschleusen und Ausführen von Schadcode ermöglichen. Darunter sind auch zwei Anfälligkeiten, die bereits aktiv für Angriffe ausgenutzt werden.

Die erste Zero-Day-Lücke CVE-2018-8414 erlaubt eine Remotecodeausführung. Der Fehler steckt in der Windows Shell, die Pfade nicht korrekt überprüft. Der Bug lässt sich mit speziell gestalteten Dateien ausnutzen, die Angreifer beispielsweise mithilfe von Phishing-E-Mails verbreiten könnten. Wird eine solche Datei geöffnet, kann der Angreifer beliebigen Schadcode ausführen – allerdings nur mit den Rechten des angemeldeten Benutzers.

Die andere Zero-Day-Lücke kann benutzt werden, um auf vertrauliche Informationen im Hauptspeicher zuzugreifen. Dies ist möglich, da der Windows-Kernel bestimmte Objekte im Speicher nicht korrekt verarbeitet. Allerdings lässt sich diese Schwachstelle nur ausnutzen, wenn bereits ein physischer Zugang zum System besteht. Laut Microsoft ist es nicht möglich, Schadcode auszuführen. Die aus dem Speicher ausgelesen Daten könnten einem Hacker jedoch helfen, das System weiter zu kompromittieren.

Patches auch für .NET Framework und Flash Player

Weitere Fehler wurden unter anderem in SQL Server 2016 und 2017 korrigiert. Es sollte nun nicht mehr möglich sein, Code im Kontext des SQL Server Database Engine Service Account auszuführen. Auch .NET Framework und der in Edge und Internet Explorer 11 integrierte Flash Player wurden gepatcht.

Für Windows 10 stehen für die Versionen 1703 (Creators Update), 1709 (Fall Creators Update) und 1803 (April Update) zudem neue Builds zur Verfügung. Sie beseitigen zusätzlich verschiedene nicht sicherheitsrelevante Fehler. Unter anderem fielen bestimmte AMD-Prozessoren zuletzt durch eine hohe CPU-Auslastung auf, was einem von Microsoft bereitgestellten Microcode-Update für Spectre Variante 2 geschuldet war. Dieses Problem sollte nun der Vergangenheit angehören.

Updates von Microsoft waren zuletzt aufgrund von Qualitätsmängeln scharf kritisiert worden. Die Sicherheitsexpertin Susan Bradley warf dem Softwarekonzern vor, Verbraucher vor die Wahl zu stellen, entweder einen unsicheren Computer zu haben oder sich nach der Installation von Updates mit ungeahnten Problemen auseinandersetzen zu müssen.

HIGHLIGHT

Report: State of Digital Transformation EMEA 2019

Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Sicherheitslücken bei Verivox und Check24 geben Kundendaten preis

Das Datenleck betrifft den Kreditvergleich. Unbefugte haben zwischenzeitlich Zugriff auf die Kreditvergleiche anderer Kunden.

12 Minuten ago

Copilot Wave 2: Microsoft kündigt neue KI-Funktionen an

Copilot wird stärker in Microsoft 365 integriert. Neue Funktionen stehen unter anderem für Excel, Outlook,…

7 Stunden ago

Kritische RCE-Schwachstelle in Google Cloud Platform

Schwachstelle weist laut Tenable auf schwerwiegende Sicherheitslücke in Google Cloud Diensten hin, insbesondere App Engine,…

23 Stunden ago

Microsoft macht Office LTSC 2024 allgemein verfügbar

Die neue Version kommt mit einem Supportzeitraum von fünf Jahren. Währenddessen erhält Office LTSC 2024…

23 Stunden ago

iOS 18 schließt 33 Sicherheitslücken

Sie führen unter Umständen zur Preisgabe vertraulicher Informationen oder gar zu einem Systemabsturz. Apples KI-Dienste…

23 Stunden ago

Intel verschiebt Bau der Chipfabrik in Magdeburg

Das Projekt liegt wahrscheinlich für rund zwei Jahre auf Eis. Aus der Fertigungssparte Intel Foundry…

1 Tag ago