
Foundry / Peter Sayer
Am Patch Tuesday (9. Juni) hat Microsoft eine rekordverdächtige Anzahl von Sicherheits-Updates für Windows 11 veröffentlicht. Insgesamt wurden über 200 Schwachstellen behoben, von denen 32 als kritisch eingestuft sind. Laut Microsoft ist die steigende Zahl der Korrekturen teilweise auf die Einführung neuer KI-Modelle zurückzuführen.
Drei Zero-Day-Lücken geschlossen
Microsoft hat außerdem drei Zero-Day-Schwachstellen geschlossen, darunter Green Plasma, ein Exploit für das Windows Collaborative Translation Framework. Green Plasma wurde von „Nightmare Eclipse“, einem anonymen Sicherheitsexperten, entdeckt, der nach eigenen Angaben früher für Microsoft gearbeitet hat.
Der Softwarekonzern hatte zuvor damit gedroht, gegen den Sicherheitsforscher rechtlich vorzugehen, nachdem dieser Informationen über Yellow Key, eine Schwachstelle in BitLocker, veröffentlicht hatte. Diese wurde im vergangenen Monat behoben.
„Die Schwachstellen mit den Bezeichnungen Red Sun, Undefend, Blue Hammer, Yellow Key, Green Plasma und Mini Plasma wurden nicht auf verantwortungsvolle Weise offengelegt“, erklärte Microsoft dazu kürzlich in einem Blogbeitrag. Unkoordinierte Veröffentlichungen, bei denen Proof-of-Concept-Code für ungepatchte Schwachstellen in die Hände böswilliger Akteure gelangten, seien niemals gerechtfertigt und hätten reale Konsequenzen.
Der Konflikt dreht sich damit um die Frage der verantwortungsvollen Offenlegung von Sicherheitslücken, neudeutsch „Responsible Disclosure“: Während Nightmare Eclipse Schwachstellen öffentlich macht, um auf Risiken aufmerksam zu machen, kritisiert Microsoft, dass dadurch Angreifer die Informationen ausnutzen könnten, bevor Sicherheitsupdates verfügbar sind.
Laut Krebs on Security hat Microsoft diese Drohung inzwischen zurückgezogen. Bemerkenswert ist jedoch, dass der Forscher für seine Entdeckungen offenbar keine ausdrückliche Anerkennung erhält. Stattdessen bedankt sich Microsoft lediglich allgemein bei allen Personen, die zu den Sicherheitsverbesserungen beigetragen haben.
Wie die Kollegen von CSO Online berichten, hat Nightmare Eclipse inzwischen nachgelegt und in einem neu angelegten Github Repository (MSNightmare) Informationen über zwei weitere Zero-Day-Schwachstellen – diesmal in Bitlocker (GreatXML) und Microsoft Defender (Rogue Planet) veröffentlicht.
Dieser Artikel basiert auf Beiträgen der Schwesterpublikation ComputerSweden.