Categories: BrowserWorkspace

Microsoft patcht kritische Sicherheitslücke außerplanmäßig

Microsoft aktualisiert abseits des Patchdays den Browser Internet Explorer und behebt damit eine kritische Schwachstelle. Über eine manipulierte Webseite konnte ein Angreifer aufgrund eines Speicherfehelers Schadcode einschleusen und mit den Rechten des angemeldeten Benutzers ausführen.
Betroffen sind Internet Explorer 7, 8, 9, 10 sowie 11. Der Windows-10-Browser Edge leidet nicht unter der Schwachstelle. Der Patch steht für Windows Vista, Server 2008, 7, Server 2008 R2, 8 und 8.1, Server 2012 und 2012 R2, RT und RT 8.1 sowie Windows 10 zur Verfügung. Microsofts neuer Browser Edge ist jedoch nicht betroffen.

Laut Microsoft-Sicherheitsmeldung greift Internet Explorer nicht richtig auf Objekte im Speicher zu. Die Anfälligkeit lässt sich demnach nicht nur mit manipulierten Websites, sondern auch mit präparierten Werbeanzeigen oder von Nutzern erstellten Inhalten ausnutzen. Ein Angreifer müsse ein Opfer allerdings dazu verleiten, beispielsweise auf einen Link in einer E-Mail oder einer Direktnachricht zu klicken oder einen per E-Mail verschickten Dateianhang zu öffnen. Den Fehler entdeckt hat der Google-Sicherheitsforscher Clement Lecigne.

“Ein Angreifer, der diese Sicherheitsanfälligkeit erfolgreich ausnutzt, kann vollständige Kontrolle über ein betroffenes System erlangen”, schreibt Microsoft. “Ein Angreifer kann dann Programme installieren, Daten anzeigen, ändern oder löschen oder neue Konten mit sämtlichen Benutzerrechten erstellen. Für Systeme, auf denen Internet Explorer häufig genutzt wird, besteht daher das größte Risiko.”

Windows benachrichtigt Nutzer, sobald das von ihnen reservierte Upgrade auf Windows 10 zur Installation bereitsteht (Bild: Microsoft).

Laut Trend Micro wird die Schwachstelle bereits für zielgerichtete Angriffe eingesetzt. Es rät allen Anwendern, den Patch schnellstmöglich herunterzuladen und zu installieren. Da MS15-093 kein kumulatives Update sei, müsse zuerst der am regulären August-Patchday bereitgestellte kumulative Patch eingespielt werden.

Notfall-Updates sind bei Microsoft eigentlich eine seltene Ausnahme. Im Juli hatte der Softwarekonzern allerdings auch wenige Tage nach seinem Patchday ein außerplanmäßiges Update veröffentlicht. Es stopfte ein Sicherheitsleck, das in den Unterlagen beschrieben wird, die dem italienischen Spähsoftwareentwickler Hacking Team gestohlen wurden. Die Lücke wurde zu dem Zeitpunkt aber noch nicht aktiv ausgenutzt.

[mit Material von Stefan Beiersmann, ZDNet.de]

Tipp: Wie gut kennen Sie sich mit Browsern aus? Testen Sie Ihr Wissen – mit dem Quiz auf silicon.de.

[Poll id=’24’]

Redaktion

Recent Posts

OT-Security braucht zunächst Asset-Transparenz

Unternehmen wissen oft nicht, welche Geräte in der Produktion eine IP-Adresse haben, warnt Peter Machat…

1 Tag ago

Künstliche Intelligenz erreicht die Cloud

KPMG-Studie: 97 Prozent der Cloud-nutzenden Unternehmen verwenden KI-Dienste von Cloud-Anbietern.

2 Tagen ago

AI Act: Durchblick im Regulierungsdickicht

Bitkom veröffentlicht Online-Tool und Leitfaden zum KI-Einsatz in Unternehmen. Beide Angebote sind kostenlos.

2 Tagen ago

Coveo beschleunigt europäisches Wachstum durch Expansion in der DACH-Region

Neue Kunden sind unter anderem SAP, Conforama Schweiz, 11teamsports, Phillip Morris International, Baywa und Thalia.

3 Tagen ago

Britische Behörden setzen auf Oracle Cloud

Oracle schafft einheitliche Plattform für vier Ministerien und über 250.000 Beamte mit der Oracle Applications…

3 Tagen ago

Windows 10: Wer haftet für Datenschutz nach Support-Ende?

Der Grund: Geräte, die mit veralteter Software arbeiten, sind anfällig für Cyberangriffe und Datenlecks.

3 Tagen ago