Eine Änderung am Windows-Kernel, die eigentlich die Sicherheit verbessern sollte, ermöglichte stattdessen einen zuverlässig auslösbaren Bluescreen.
Forscher von Check Point stellten fest, dass fehlerhafte EMF-/EMF+-Metadateien vollständig gepatchte Windows-11-Systeme zum Absturz bringen können, indem sie in einer neuen Rust-basierten GDI-Regionenkomponente einen Panic auslösen.
„Dieses Problem wird wahrscheinlich dadurch verursacht, dass die Schleifenvariablen v88 und v95 über die zulässigen Grenzen hinaus inkrementiert werden, ohne dass geeignete Schutzmechanismen greifen“, so die Forscher von Check Point.
Das Risiko
Für Unternehmen besteht das Risiko weniger in der Codeausführung als in einer großflächigen Störung: Eine manipulierte Metadatei, die im Benutzerkontext gerendert wird, kann Endgeräte in einer gesamten Domäne mit einem Bluescreen zum Absturz bringen und dadurch Ausfallzeiten, Datenverlust und Wiederherstellungskosten verursachen.
Obwohl Microsoft das Problem als mittelschwer einstufte und über ein Update behob, zeigt die Arbeit von Check Point einen praxisnahen unternehmensweiten Proof of Concept (PoC) für einen Denial-of-Service-Angriff (DoS), den Sicherheitsteams als operativ relevant einstufen sollten.
Die Erkenntnisse von Check Point
Das Fuzzing der Windows-Grafikfunktionen durch die Forscher mit winzigen EMF-/EMF+-Ausgangsdaten förderte einen wiederkehrenden SYSTEM_SERVICE_EXCEPTION-Fehler in win32kbase_rs.sys zutage, der Rust-Implementierung von GDI-Regionen.
Der Absturz tritt auf, wenn die Umwandlung eines Pfads in eine Region (beispielsweise nachdem EmfPlusDrawBeziers) auf einen Index außerhalb des gültigen Bereichs trifft, den Rust korrekterweise erkennt und daraufhin einen Panic auslöst – der sich bis zu einem System-Bugcheck fortsetzt.
Check Point bestätigte, dass ein fehlerhafter EMF+-Datensatz, der in einer Standardsitzung mit Benutzerrechten über Graphics::FromImage() und DrawImage() gerendert wurde, den Kernel-Panic auf Windows-11-24H2-Builds vor dem Microsoft-Fix reproduzierbar auslösen konnte.
So funktioniert die Schwachstelle
In den anfälligen Builds durchlief die Regionserstellung ( region_from_path_mut) Kantenlisten, die aus verbreiterten oder abgeflachten Pfaden abgeleitet wurden.
Bestimmte mutierte Bezier-Eingaben und Stiftattribute erzeugten Kantenblöcke, die einen Index über die Grenzen hinausführten.
Rusts panic_bounds_check() erkannte dies, doch der daraus resultierende Panic brachte das Betriebssystem (OS) zum Absturz, statt im Kernel-Modus kontrolliert fehlzuschlagen.
Das Check-Point-Team veröffentlichte einen Proof of Concept, der zeigt, dass sich der Absturz aus einem Kontext mit niedriger Integrität ohne Administratorrechte durch das Rendern einer bösartigen Metadatei auslösen lässt.
Dies ist ein Denial-of-Service-Szenario – es gibt keine Hinweise auf eine Ausführung von Schadcode aus der Ferne –, doch die Komplexität ist gering und die Auswirkungen auf die Verfügbarkeit sind erheblich. Microsoft hat bereits einen Patch für das Problem veröffentlicht.
Gegenmaßnahmen
- Patchen: Aktualisieren Sie alle Windows-11-24H2-Endgeräte auf OS Build 26100.4202 oder höher und stellen Sie sicher, dass etwaige übersprungene Vorschauupdates durch die aktuelle kumulative Veröffentlichung abgedeckt sind.
- Riskante Inhalte blockieren: Blockieren oder entfernen Sie EMF-/EMF+-Dateien in E-Mail-, Web- und Kollaborationstools, behandeln Sie sie wie ausführbare Inhalte und verwenden Sie stattdessen sicherere Formate wie PNG oder JPEG.
- Rendering-Pfade absichern: Öffnen Sie nicht vertrauenswürdige Anhänge nur in der geschützten Ansicht oder in sandboxbasierten Viewern und deaktivieren Sie nach Möglichkeit automatische Metadateivorschauen in E-Mail-Clients.
- Erkennen und reagieren: Überwachen Sie auf BugCheck-0x3B-Fehler im Zusammenhang mit Metadateiaktivitäten und untersuchen Sie ungewöhnliche Spitzen in der win32k-Absturztelemetrie über mehrere Systeme hinweg.
- Benutzerschulung: Sensibilisieren Sie Benutzer dafür, bei unerwarteten Bild- oder Grafikdateianhängen und geteilten Inhalten vorsichtig zu sein.
Wenn sich Kernel-Panic-Pfade durch benutzerkontrollierte Eingaben auslösen lassen, werden sie faktisch zu zuverlässigen Denial-of-Service-Vektoren (DoS).
Unternehmen sollten speichersichere Neuentwicklungen mit solidem Fehler-Handling und gründlichen Fuzzing-Tests kombinieren – insbesondere bei Grafikparsern –, bevor sie neue Funktionen in großem Maßstab aktivieren.
Denken Sie daran: Verfügbarkeit ist ein zentraler Bestandteil der Sicherheit. Selbst „sichere“ Abstürze können reale Ausfälle verursachen, wenn Angreifer sie wiederholt auslösen können.
Patchen Sie schnell, minimieren Sie riskante Dateiflächen und gestalten Sie Ihre Infrastruktur cyberresilient.
Um die Auswirkungen von Schwachstellen wirklich zu minimieren, müssen Unternehmen über das bloße Patchen hinausgehen und einen Zero-Trust-Ansatz.





