Zum Hauptinhalt springen
Echtzeit-Radar & Feeds
Alle RSS Feeds ➔
👥 Community & Social
Malware / Trojaner / VirenMacSync Malware Uses Public iCloud Calendars to Target Mac Users(28.09.2026 um 15:41 Uhr)
••••
AI & KI NachrichtenIs Connecticut Writing the AI Regulations Major Companies Want?(28.09.2026 um 22:22 Uhr)
•
AI & KI NachrichtenAMD will acquire Fei-Fei Li’s World Labs for $8.2 billion(28.09.2026 um 22:39 Uhr)
•••••
Malware / Trojaner / VirenMacSync Malware Uses Public iCloud Calendars to Target Mac Users(28.09.2026 um 15:41 Uhr)
••••
AI & KI NachrichtenIs Connecticut Writing the AI Regulations Major Companies Want?(28.09.2026 um 22:22 Uhr)
•
AI & KI NachrichtenAMD will acquire Fei-Fei Li’s World Labs for $8.2 billion(28.09.2026 um 22:39 Uhr)
•••••
Intelligence View
⚡ tsecurity.de Intelligence

Patch Day: Microsoft beseitigt etliche 0-Day-Lücken in Windows und Office

Den ersten Patch Day dieses Jahres am 14. Januar hat Microsoft mit einem dicken Bündel Sicherheits-Updates begangen. Sie sollen 159 Sicherheitslücken beseitigen. Das ist der umfangreichste Update-Dienstag seit etlichen Jahren und mehr als d…

0
↗ Quelle (pcwelt.de)
Reagiere als Erste:r — dein Feedback zählt!





Den ersten Patch Day dieses Jahres am 14. Januar hat Microsoft mit einem dicken Bündel Sicherheits-Updates begangen. Sie sollen 159 Sicherheitslücken beseitigen. Das ist der umfangreichste Update-Dienstag seit etlichen Jahren und mehr als die doppelte Anzahl gestopfter Lücken wie sonst im Januar üblich. Drei der Sicherheitslücken in Windows werden laut Microsoft bereits für Angriffe ausgenutzt. Weitere fünf Schwachstellen waren bereits vorab öffentlich bekannt, darunter drei in Access.





Spärliche Details zu den Schwachstellen bietet Microsoft zum Selbstsuchen im Leitfaden für Sicherheitsupdates. Deutlich übersichtlicher bereitet Dustin Childs im Blog von Trend Micro ZDI das Thema Update-Dienstag auf – stets auch mit Blick auf Admins, die Unternehmensnetzwerke betreuen.






Die wichtigsten Sicherheitslücken beim Patch Day im Januar 2025





CVEanfällige SoftwareSchwere­gradAuswirkungausgenutzt?vorab bekannt?
CVE-2025-21333
bis -21335
Windows Hyper-VhochEoPjanein
CVE-2025-21186
CVE-2025-21366
CVE-2025-21395
AccesshochRCEneinja
CVE-2025-21297
CVE-2025-21309
Windows Remote Desktop ServiceskritischRCEneinnein
CVE-2025-21298Windows OLEkritischRCEneinnein
RCE: Remote Code Execution
EoP: Elevation of Privilege, Rechteausweitung





Browser-Updates





Das neueste Sicherheits-Update für Microsofts Browser Edge ist Version 131.0.2903.146 vom 10. Januar, basierend auf Chromium 131.0.6778.265. Außer in Microsofts Update-Katalog ist dieses Update jedoch nach wie vor nirgendwo bei Microsoft dokumentiert. Google hat inzwischen eine neue Chrome-Hauptversion bereitgestellt, in der etliche als hohes Risiko eingestufte Schwachstellen beseitigt sind.





Schwachstellen in Windows





Ein großer Anteil der Schwachstellen, diesmal 132, verteilt sich über die verschiedenen Windows-Versionen (10 und neuer, Server), für die Microsoft noch Sicherheits-Updates für alle anbietet. Windows 7 und 8.1 werden zwar in den Sicherheitsberichten nicht mehr erwähnt, könnten jedoch anfällig sein. Soweit die Systemanforderungen das zulassen, sollten Sie auf Windows 10 (22H2) oder Windows 11 (23H2) wechseln, um weiterhin Sicherheits-Updates zu bekommen. Das Herbst-Update Windows 11 24H2 ist erhältlich, sorgt jedoch noch hier und da für das eine oder andere Problem.





Windows 11 24H2: Alle neuen Funktionen im Überblick





Windows unter Beschuss





Angriffe gibt es laut Microsoft bereits auf drei Sicherheitslücken in Windows. Die mehr oder weniger identischen Schwachstellen CVE-2025-21333 bis -21335 in Hyper-V sind seitens Microsoft als hohes Risiko ausgewiesen. Damit kann ein angemeldeter Angreifer Code vom Gastsystem aus mit System-Berechtigungen auf dem Host ausführen. Wie verbreitet Angriffe auf diese Schwachstellen derzeit sind, ist nicht bekannt.





Tipp: Unabhängig davon, dass Sie das Betriebssystem stets aktuell halten, sollten Sie die Sicherheit Ihres PCs zusätzlich mit geeigneter Antivirus-Software verbessern. Gute Antivirus-Lösungen stellen wir in „Die besten Antivirus-Programme 2024 im Test: So schützen Sie Ihren Windows-PC“ vor.





Kritische Windows-Lücken





Insgesamt acht Windows-Lücken stuft Microsoft als kritisch ein. So kann CVE-2025-21298 in Windows OLE (CVSS 9.8) mittels einer speziell gestalteten Mail ausgenutzt werden, sofern diese Mail mit Outlook geöffnet wird. Das Vorschaufenster ist zwar kein direkter Angriffsvektor, doch die Vorschau auf einen Dateianhang könnte dazu führen, dass Code eingeschleust und ausgeführt wird.





In den Remote Desktop Services eines Gateway-Servers lassen sich CVE-2025-21297 und CVE-2025-21309 (CVSS 8.1) durch Angreifer ohne Benutzeranmeldung aus der Ferne attackieren. Sie müssen zwar eine so genannte Race Condition gewinnen, um eine Use-after-free-Lücke zu nutzen, doch solche Hürden zu nehmen, gehört zum Repertoire professioneller Täter.





Im Windows Telefoniedienst hat Microsoft 28 recht ähnliche RCE-Lücken (CVSS 8.8) geschlossen. Sie sind als hohes Risiko eingestuft und werden offenbar nicht ausgenutzt. Dazu wäre die Mithilfe eines Benutzers nötig.





▶Die neuesten Sicherheits-Updates





Office-Lücken





In seinen Office-Produkten hat Microsoft 20 Schwachstellen beseitigt. Darunter sind auch etliche RCE-Lücken in Excel, Word, Visio, Outlook, OneNote und SharePoint Server. In Access gelten drei RCE-Lücken als 0-Days, da sie bereits vorab bekannt waren.





Im Januar gibt es wieder ein neues Windows-Tool zum Entfernen bösartiger Software. Der nächste turnusmäßige Update-Dienstag ist am 11. Februar 2025.





Test: Die besten VPN-Dienste im Vergleich (2025)



2. Cyber Threat Intelligence & Forensik

IoC Intelligence (4 Indikatoren)
CVE-2025-21333CVE-2025-21298CVE-2025-21297CVE-2025-21309
CTI Threat Relationship Graph6 Knoten / 5 Relationen
CVE / Incident Software MITRE ATT&CK CWE Weakness IoC
Exploit & Remediation Lifecycle Timeline
CVE-2025-21333
Entdeckung & Meldung
Schwachstelle identifiziert & registriert
Sicherheits-Advisory
Offizielle Warnung & CVE-Zuweisung
Exploit / PoC
Öffentlicher Nachweis/Code verfügbar (Exploit-DB/EUVD)
In-the-Wild Ausnutzung
Aktive Angriffe beobachtet (CISA KEV / EPSS)
Patch & Schutzmaßnahmen
Upstream-Patch-Referenz vorhanden (Commit-/Advisory-Link)
Exploit Weaponization & Public PoC Radar
CRITICAL WEAPONIZED · Index 90/100
Exploit-DB
EDB-52436
Interaktion
0-Click
Authentifizierung
Erforderlich

3. Compliance, SLA & Vendor Adherence

CVSS 7.8CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
Impact: 5.87 | Exploitability: 1.83
AVL
Lokal (Dateisystem / SSH)
Erfordert bereits ein lokales Benutzerkonto oder Ausführung vor Ort.
ACL
Niedrig (Low)
Wiederholbar und deterministisch ohne spezielle Race Conditions ausnutzbar.
PRL
Niedrig (Standard-Benutzer)
Erfordert Anmeldedaten eines regulären Benutzers.
UIN
Keine (Zero-Click)
Autonom ohne menschliches Zutun ausführbar (Zero-Click Exploitation).
SU
Unverändert (Scope Unchanged)
Auswirkungen verbleiben isoliert in der angreifbaren Anwendungskomponente.
CH
Hoch (Totaler Abfluss)
Vollständiger Zugriff auf alle sensiblen Datenbank- und Speicherinhalte.
IH
Hoch (Volle Manipulation)
Vollständige Modifikation von Dateien, Parametern oder Ausführung von Code.
AH
Hoch (Totaler Ausfall / DoS)
Dienst oder Server wird komplett unbrauchbar (Denial of Service).
BSI-Warnung (Deutschland)CVE-2025-21333
Microsoft Windows: Mehrere Schwachstellen14.01.2025
CISA-SSVC-Triage (vulnrichment)CVE-2025-21333
Exploitation: active (Aktiv ausgenutzt)Automatable: no (Nicht automatisierbar)Technical Impact: total (Vollständig)
Quelle: CISA-ADP vulnrichment · Stand 2025-01-23T04:55:45.770568Z · CISA Coordinator
Advisory Radar

Hersteller-Sicherheitsmeldungen & Patch-Status

Offizielles Hersteller-Update verfügbar
Handlungsempfehlung für Administratoren

Hersteller hat ein verifiziertes Patch-Release herausgegeben. Sofortiges Rollout auf Test- und Produktivsystemen empfohlen.

Referenzen aus der Primärquelle („Verifiziert" nur bei Hersteller-Domäne):
Ähnliche Beiträge
🔍 Verwandte News

Auch interessante Nachrichten Patch Day: Microsoft beseitigt etliche 0-Day-Lücken in Windows und Office

Thematisch verwandte Begriffe: Patch, Microsoft, beseitigt, etliche · 6 Treffer

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

💬 Kommentare werden geladen…
Zum Aktualisieren ziehen
ZERO-DAY CVE-2026-55157 | Token Optimizer MCP measures token savings per AI coding agent, optimize…
Advisory →
tsecurity.de Icon
Offline-Lesen, Eilmeldungen & 0ms Ladezeit

Installiere tsecurity.de direkt auf deinen Home-Bildschirm für das ultimative Vollbild-Magazinerlebnis ohne Browser-Leisten.

Nächster Beitrag