Den ersten Patch Day dieses Jahres am 14. Januar hat Microsoft mit einem dicken Bündel Sicherheits-Updates begangen. Sie sollen 159 Sicherheitslücken beseitigen. Das ist der umfangreichste Update-Dienstag seit etlichen Jahren und mehr als die doppelte Anzahl gestopfter Lücken wie sonst im Januar üblich. Drei der Sicherheitslücken in Windows werden laut Microsoft bereits für Angriffe ausgenutzt. Weitere fünf Schwachstellen waren bereits vorab öffentlich bekannt, darunter drei in Access.
Spärliche Details zu den Schwachstellen bietet Microsoft zum Selbstsuchen im Leitfaden für Sicherheitsupdates. Deutlich übersichtlicher bereitet Dustin Childs im Blog von Trend Micro ZDI das Thema Update-Dienstag auf – stets auch mit Blick auf Admins, die Unternehmensnetzwerke betreuen.
Die wichtigsten Sicherheitslücken beim Patch Day im Januar 2025
| CVE | anfällige Software | Schweregrad | Auswirkung | ausgenutzt? | vorab bekannt? |
|---|---|---|---|---|---|
| CVE-2025-21333 bis -21335 | Windows Hyper-V | hoch | EoP | ja | nein |
| CVE-2025-21186 CVE-2025-21366 CVE-2025-21395 | Access | hoch | RCE | nein | ja |
| CVE-2025-21297 CVE-2025-21309 | Windows Remote Desktop Services | kritisch | RCE | nein | nein |
| CVE-2025-21298 | Windows OLE | kritisch | RCE | nein | nein |
EoP: Elevation of Privilege, Rechteausweitung
Browser-Updates
Das neueste Sicherheits-Update für Microsofts Browser Edge ist Version 131.0.2903.146 vom 10. Januar, basierend auf Chromium 131.0.6778.265. Außer in Microsofts Update-Katalog ist dieses Update jedoch nach wie vor nirgendwo bei Microsoft dokumentiert. Google hat inzwischen eine neue Chrome-Hauptversion bereitgestellt, in der etliche als hohes Risiko eingestufte Schwachstellen beseitigt sind.
Schwachstellen in Windows
Ein großer Anteil der Schwachstellen, diesmal 132, verteilt sich über die verschiedenen Windows-Versionen (10 und neuer, Server), für die Microsoft noch Sicherheits-Updates für alle anbietet. Windows 7 und 8.1 werden zwar in den Sicherheitsberichten nicht mehr erwähnt, könnten jedoch anfällig sein. Soweit die Systemanforderungen das zulassen, sollten Sie auf Windows 10 (22H2) oder Windows 11 (23H2) wechseln, um weiterhin Sicherheits-Updates zu bekommen. Das Herbst-Update Windows 11 24H2 ist erhältlich, sorgt jedoch noch hier und da für das eine oder andere Problem.
Windows 11 24H2: Alle neuen Funktionen im Überblick
Windows unter Beschuss
Angriffe gibt es laut Microsoft bereits auf drei Sicherheitslücken in Windows. Die mehr oder weniger identischen Schwachstellen CVE-2025-21333 bis -21335 in Hyper-V sind seitens Microsoft als hohes Risiko ausgewiesen. Damit kann ein angemeldeter Angreifer Code vom Gastsystem aus mit System-Berechtigungen auf dem Host ausführen. Wie verbreitet Angriffe auf diese Schwachstellen derzeit sind, ist nicht bekannt.
Tipp: Unabhängig davon, dass Sie das Betriebssystem stets aktuell halten, sollten Sie die Sicherheit Ihres PCs zusätzlich mit geeigneter Antivirus-Software verbessern. Gute Antivirus-Lösungen stellen wir in „Die besten Antivirus-Programme 2024 im Test: So schützen Sie Ihren Windows-PC“ vor.
Kritische Windows-Lücken
Insgesamt acht Windows-Lücken stuft Microsoft als kritisch ein. So kann CVE-2025-21298 in Windows OLE (CVSS 9.8) mittels einer speziell gestalteten Mail ausgenutzt werden, sofern diese Mail mit Outlook geöffnet wird. Das Vorschaufenster ist zwar kein direkter Angriffsvektor, doch die Vorschau auf einen Dateianhang könnte dazu führen, dass Code eingeschleust und ausgeführt wird.
In den Remote Desktop Services eines Gateway-Servers lassen sich CVE-2025-21297 und CVE-2025-21309 (CVSS 8.1) durch Angreifer ohne Benutzeranmeldung aus der Ferne attackieren. Sie müssen zwar eine so genannte Race Condition gewinnen, um eine Use-after-free-Lücke zu nutzen, doch solche Hürden zu nehmen, gehört zum Repertoire professioneller Täter.
Im Windows Telefoniedienst hat Microsoft 28 recht ähnliche RCE-Lücken (CVSS 8.8) geschlossen. Sie sind als hohes Risiko eingestuft und werden offenbar nicht ausgenutzt. Dazu wäre die Mithilfe eines Benutzers nötig.
▶Die neuesten Sicherheits-Updates
Office-Lücken
In seinen Office-Produkten hat Microsoft 20 Schwachstellen beseitigt. Darunter sind auch etliche RCE-Lücken in Excel, Word, Visio, Outlook, OneNote und SharePoint Server. In Access gelten drei RCE-Lücken als 0-Days, da sie bereits vorab bekannt waren.
Im Januar gibt es wieder ein neues Windows-Tool zum Entfernen bösartiger Software. Der nächste turnusmäßige Update-Dienstag ist am 11. Februar 2025.
Test: Die besten VPN-Dienste im Vergleich (2025)