Februar-Patchday: Microsoft schließt Zero-Day-Lücke in Internet Explorer

Microsoft hat an seinem monatlichen Patch-Dienstag Updates für Windows, Office und andere Produkte bereitgestellt, die insgesamt 77 Sicherheitsanfälligkeiten beseitigen. Darunter ist auch eine Zero-Day-Lücke im Browser Internet Explorer. Die Schwachstelle mit der Kennung CVE-2019-0676 erlaubt es zu prüfen, ob bestimmte Dateien auf der Festplatte gespeichert sind.

Ob der Fehler von staatlich gesponserten Hackern oder von Cyberkriminellen ausgenutzt wird, teilte das Unternehmen nicht mit. In der Vergangenheit wurden ähnliche Fehler unter anderem von Entwickler von Exploit Kits benutzt, um digitale Fingerabdrücke von Nutzern zu erstellen.

Die weiteren Sicherheitslücken stecken in Microsofts zweiten Browser Edge, Windows, Office und Office Services inklusive Web Apps, ChakraCore, .NET Framework, und Exchange Server. Außerdem sind Visual Studio, Azure IoT SDK, Dynamics, Team Foundation und Visual Studio Code angreifbar.

Unter anderem lassen sich zwei Lücken im Server-Message-Block-Protokoll (SMB) benutzen, um Schadcode einzuschleusen und auszuführen. Sie sollen aber weniger schwerwiegend sein, als die für die Verbreitung von WannaCry und NotPetya eingesetzte Anfälligkeit, die die SMB-Authentifizierung aushebelte. Schlecht gesicherte SMB-Server sind aber möglicherweise trotzdem angreifbar.

Eine Remotecodeausführung lässt auch der DHCP-Server von Windows Server zu. Speziell gestallte DHCP-Pakete erlauben es einem Angreifer möglicherweise, die Kontrolle über einen Server zu übernehmen.

Ein weiterer Fix steht für die seit Ende Januar bekannte Lücke in Exchange Server zur Verfügung. Die PrivExchange genannte Anfälligkeit gibt Hackern Zugriff auf den Domänencontroller eines Windows-Netzwerks. Öffentlich bekannt waren aber auch Bugs in Team Foundation Server und Windows.

Trend Micros Zero Day Initiative macht zudem noch auf zwei Fehler in SharePoint aufmerksam, die ebenfalls als kritisch eingestuft sind. „Ein Angreifer könnte ein speziell entwickeltes SharePoint-Anwendungspaket hochladen, um seinen Code im Kontext des SharePoint-Anwendungspools und des SharePoint-Serverfarm-Kontos auszuführen“, teilte der Sicherheitsanbieter mit. Insgesamt liefert die Zero Day Initiative nach eigenen Angaben Details zu 21 Anfälligkeiten, die im Februar korrigiert wurden.

Alle Fixes verteilt Microsoft wie immer über die in Windows integrierte Update-Funktion. Windows 10 erhält sie zusammen mit dem jüngsten kumulativen Updates, die auch nicht sicherheitsrelevante Probleme lösen.

Whitepaper

CAD-Daten optimal verwalten: ECM-Lösungen vereinfachen Planmanagement

Wie ECM-Systeme CAD-Prozesse verbessern können, was eine gute ECM-Lösung beim Planmanagement auszeichnet und warum sich nscale CAD als spezialisierte Lösung für das Planmanagement anbietet, erklärt dieses Whitepaper.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Microsoft nennt weitere Details zu kostenpflichtigen Patches für Windows 10

Erstmals liegen Preise für Verbraucher vor. Sie zahlen weniger als Geschäftskunden. Dafür beschränkt Microsoft den…

17 Stunden ago

Microsoft verschiebt erneut Copilot Recall

Die Entwickler arbeiten noch an weiteren „Verfeinerungen“. Windows Insider erhalten nun wohl eine erste Vorschau…

1 Tag ago

GenKI im Job: Mitarbeitende schaffen Tatsachen

Laut Bitkom-Umfrage werden in jedem dritten Unternehmen in Deutschland private KI-Zugänge genutzt. Tendenz steigend.

2 Tagen ago

97 Prozent der Großunternehmen melden Cyber-Vorfälle

2023 erlitten neun von zehn Unternehmen in der DACH-Region Umsatzverluste und Kurseinbrüche in Folge von…

2 Tagen ago

„Pacific Rim“-Report: riesiges, gegnerisches Angriffs-Ökosystem

Der Report „Pacific Rim“ von Sophos beschreibt Katz-und-Maus-Spiel aus Angriffs- und Verteidigungsoperationen mit staatlich unterstützten…

2 Tagen ago

DeepL setzt erstmals auf NVIDIA DGX SuperPOD mit DGX GB200-Systemen

NVIDIA DGX SuperPOD soll voraussichtlich Mitte 2025 in Betrieb genommen und für Forschungsberechnungen genutzt werden.

2 Tagen ago