Microsoft schließt am letzten traditionellen Patchday 14 Sicherheitslücken

Im Zuge seines letzten, herkömmlichen Patchdays hat Microsoft jetzt insgesamt 14 Sicherheitslücken geschlossen. Davon werden zehn als kritisch eingestuft. Sie ermöglichen Remotecodeausführung. Weitere Fehler erlauben es Angreifern unter Umständen, sich höhere Benutzerrechte zu verschaffen.

Die Lücken stecken unter anderem in Microsoft Windows, Office, Office Service, Web-Apps und Exchange. Betroffen sind auch die beiden Microsoft-Browser Internet Explorer und Edge sowie der Adobe Flash Player. Außerdem wird mit der Lücke CVR-2016-0137 ein Fehler behoben, der seit zehn Jahren existiert, aber von Sicherheitsforscher vor neun Monaten entdeckt und Microsoft gemeldet wurde.

Ein als kritisch eingestuftes Sicherheits-Update behebt Schwachstellen im Edge-Browser. Die gefährlichste davon erlaubt Angreifern die Ausführung von Remotecode, wenn mit Edge eine präparierte Webseite aufgerufen wird. Der Angreifer könnte dann die gleichen Benutzerrechte erlangen wie der aktuelle Benutzer. Genau aus solchen gründen weisen Sicherheitsexperten schon seit Jahren darauf hin, dass das Administratorkonto eines Rechners tatsächlich nur zu dessen Verwaltung verwendet werden sollte und selbst Personen mit Administratorrechten im Alltag mit einem gewöhnlichen Benutzerkonto arbeiten sollten.

Auch der Internet Explorer erhält ein kumulatives Sicherheits-Update. Es wird für IE 9, IE 10 und IE 11 auf Windows-Clients ebenfalls als “kritisch” eingestuft, für Serverbetriebssysteme nur als “mittel”. Details dazu erklärt Microsoft im Sicherheitsbulletin MS16-104.

Auch einen gravierenden Fehler in Silverligeht hat Microsoft behoben (MS16-10). Er kann ebenfalls Remotecodeausführung ermöglichen. Dazu müssen Nutzer nur eine Website mit einer präparierten Silverlight-Anwendung besuchen. Microsoft empfiehlt das Update dringend nicht nur für alle unterstützten Windows-Versionen, sondern auch für Silverlight 5 und Silverlight 5 Developer Runtime, wenn sie auf einem Mac laufen.

Der September-Patchday 2016 war Microsofts letzter, traditioneller Patchday. Ab Oktober wird auf monatliche “Patch-Rollups” umgestellt. Microsoft wird dann auch für Windows 7 und 8.1 alle Sicherheits-Updates sowie nicht sicherheitsrelevanten Aktualisierungen zusammenfassen. Die Änderung gilt auch für Windows Server 2008 R2, Server 2012 und Server 2012 R2. Die Rollup-Updates enthalten dann, wie die kumulativen Updates für Windows 10, jeweils auch alle zuvor veröffentlichten Patches.

[mit Material von Bernd Kling, ZDNet.de]

Tipp: Wie gut kennen Sie Windows? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Redaktion

Recent Posts

Banken und Versicherer sind KI-Großabnehmer

Ein Großteil der weltweiten KI-Gelder fließt in den Finanzsektor. 2023 wurden in der Branche 87…

18 Stunden ago

Siemens legt 10 Milliarden Dollar für Software-Spezialisten auf den Tisch

Die Übernahme des US-amerikanischen Anbieters Altair Engineering soll die Position im Markt für Computational Science…

19 Stunden ago

Standortübergreifender KI-Einsatz im OP-Saal

Ein deutsch-französisches Projekt hat hybride Operationssäle entwickelt, die durch 5G-Netz und KI neue Anwendungen ermöglichen.

20 Stunden ago

OT-Security braucht zunächst Asset-Transparenz

Unternehmen wissen oft nicht, welche Geräte in der Produktion eine IP-Adresse haben, warnt Peter Machat…

4 Tagen ago

Künstliche Intelligenz erreicht die Cloud

KPMG-Studie: 97 Prozent der Cloud-nutzenden Unternehmen verwenden KI-Dienste von Cloud-Anbietern.

5 Tagen ago

AI Act: Durchblick im Regulierungsdickicht

Bitkom veröffentlicht Online-Tool und Leitfaden zum KI-Einsatz in Unternehmen. Beide Angebote sind kostenlos.

5 Tagen ago