Denial of Fuzzing: Rust-sicherer Code löst Kernel-Abstürze unter Windows aus

Fehlerhafte EMF-Dateien bringen Windows 11 über einen Rust-basierten Kernel-Bug zum Absturz. Microsoft behebt das Problem nach der von Check Point entdeckten Denial-of-Service-Schwachstelle.

Verfasst von
Ken Underhill
Ken Underhill
Oct 17, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine Änderung am Windows-Kernel, die eigentlich die Sicherheit verbessern sollte, ermöglichte stattdessen einen zuverlässig auslösbaren Bluescreen. 

Forscher von Check Point stellten fest, dass fehlerhafte EMF-/EMF+-Metadateien vollständig gepatchte Windows-11-Systeme zum Absturz bringen können, indem sie in einer neuen Rust-basierten GDI-Regionenkomponente einen Panic auslösen. 

„Dieses Problem wird wahrscheinlich dadurch verursacht, dass die Schleifenvariablen v88 und v95 über die zulässigen Grenzen hinaus inkrementiert werden, ohne dass geeignete Schutzmechanismen greifen“, so die Forscher von Check Point.

Das Risiko

Für Unternehmen besteht das Risiko weniger in der Codeausführung als in einer großflächigen Störung: Eine manipulierte Metadatei, die im Benutzerkontext gerendert wird, kann Endgeräte in einer gesamten Domäne mit einem Bluescreen zum Absturz bringen und dadurch Ausfallzeiten, Datenverlust und Wiederherstellungskosten verursachen. 

Obwohl Microsoft das Problem als mittelschwer einstufte und über ein Update behob, zeigt die Arbeit von Check Point einen praxisnahen unternehmensweiten Proof of Concept (PoC) für einen Denial-of-Service-Angriff (DoS), den Sicherheitsteams als operativ relevant einstufen sollten.

Die Erkenntnisse von Check Point

Das Fuzzing der Windows-Grafikfunktionen durch die Forscher mit winzigen EMF-/EMF+-Ausgangsdaten förderte einen wiederkehrenden SYSTEM_SERVICE_EXCEPTION-Fehler in win32kbase_rs.sys zutage, der Rust-Implementierung von GDI-Regionen.

Der Absturz tritt auf, wenn die Umwandlung eines Pfads in eine Region (beispielsweise nachdem EmfPlusDrawBeziers) auf einen Index außerhalb des gültigen Bereichs trifft, den Rust korrekterweise erkennt und daraufhin einen Panic auslöst – der sich bis zu einem System-Bugcheck fortsetzt.

Check Point bestätigte, dass ein fehlerhafter EMF+-Datensatz, der in einer Standardsitzung mit Benutzerrechten über Graphics::FromImage() und DrawImage() gerendert wurde, den Kernel-Panic auf Windows-11-24H2-Builds vor dem Microsoft-Fix reproduzierbar auslösen konnte. 

Advertisement

So funktioniert die Schwachstelle

In den anfälligen Builds durchlief die Regionserstellung ( region_from_path_mut) Kantenlisten, die aus verbreiterten oder abgeflachten Pfaden abgeleitet wurden. 

Bestimmte mutierte Bezier-Eingaben und Stiftattribute erzeugten Kantenblöcke, die einen Index über die Grenzen hinausführten.

Rusts panic_bounds_check() erkannte dies, doch der daraus resultierende Panic brachte das Betriebssystem (OS) zum Absturz, statt im Kernel-Modus kontrolliert fehlzuschlagen.

Das Check-Point-Team veröffentlichte einen Proof of Concept, der zeigt, dass sich der Absturz aus einem Kontext mit niedriger Integrität ohne Administratorrechte durch das Rendern einer bösartigen Metadatei auslösen lässt. 

Dies ist ein Denial-of-Service-Szenario – es gibt keine Hinweise auf eine Ausführung von Schadcode aus der Ferne –, doch die Komplexität ist gering und die Auswirkungen auf die Verfügbarkeit sind erheblich. Microsoft hat bereits einen Patch für das Problem veröffentlicht.

Gegenmaßnahmen

  • Patchen: Aktualisieren Sie alle Windows-11-24H2-Endgeräte auf OS Build 26100.4202 oder höher und stellen Sie sicher, dass etwaige übersprungene Vorschauupdates durch die aktuelle kumulative Veröffentlichung abgedeckt sind.
  • Riskante Inhalte blockieren: Blockieren oder entfernen Sie EMF-/EMF+-Dateien in E-Mail-, Web- und Kollaborationstools, behandeln Sie sie wie ausführbare Inhalte und verwenden Sie stattdessen sicherere Formate wie PNG oder JPEG.
  • Rendering-Pfade absichern: Öffnen Sie nicht vertrauenswürdige Anhänge nur in der geschützten Ansicht oder in sandboxbasierten Viewern und deaktivieren Sie nach Möglichkeit automatische Metadateivorschauen in E-Mail-Clients.
  • Erkennen und reagieren: Überwachen Sie auf BugCheck-0x3B-Fehler im Zusammenhang mit Metadateiaktivitäten und untersuchen Sie ungewöhnliche Spitzen in der win32k-Absturztelemetrie über mehrere Systeme hinweg.
  • Benutzerschulung: Sensibilisieren Sie Benutzer dafür, bei unerwarteten Bild- oder Grafikdateianhängen und geteilten Inhalten vorsichtig zu sein.
Advertisement

Wenn sich Kernel-Panic-Pfade durch benutzerkontrollierte Eingaben auslösen lassen, werden sie faktisch zu zuverlässigen Denial-of-Service-Vektoren (DoS). 

Unternehmen sollten speichersichere Neuentwicklungen mit solidem Fehler-Handling und gründlichen Fuzzing-Tests kombinieren – insbesondere bei Grafikparsern –, bevor sie neue Funktionen in großem Maßstab aktivieren. 

Denken Sie daran: Verfügbarkeit ist ein zentraler Bestandteil der Sicherheit. Selbst „sichere“ Abstürze können reale Ausfälle verursachen, wenn Angreifer sie wiederholt auslösen können. 

Patchen Sie schnell, minimieren Sie riskante Dateiflächen und gestalten Sie Ihre Infrastruktur cyberresilient.

Um die Auswirkungen von Schwachstellen wirklich zu minimieren, müssen Unternehmen über das bloße Patchen hinausgehen und einen Zero-Trust-Ansatz.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.