Windows-Nutzer erhielten in diesem Jahr drei wichtige Grafik-Fixes, nachdem Forscher von Check Point Schwachstellen in der Graphics Device Interface (GDI) entdeckt hatten, die Remote-Code-Ausführung (RCE) und die Offenlegung von Informationen ermöglichen könnten.
GDI wird von Windows und Drittanbieteranwendungen umfassend zum Darstellen von Grafiken, Vorschaubildern und Druckaufträgen verwendet.
Da viele Systeme Bilder automatisch in der Vorschau anzeigen oder rendern, können GDI-Schwachstellen durch die Verarbeitung von Dateien beim bloßen Aufrufen ausgenutzt werden – und so ohne Interaktion des Nutzers Codeausführung oder Datenlecks auslösen.
Microsoft behob die Probleme mit mehreren Patch-Releases, doch Unternehmen müssen weiterhin prüfen, ob alle Systeme abgedeckt sind, und Systeme absichern, die nicht vertrauenswürdige Bildinhalte verarbeiten.
„Diese Schwachstelle könnte es einem entfernten Angreifer ermöglichen, mithilfe einer speziell präparierten EMF+-Metadatei Speicheroperationen außerhalb der Grenzen lesend oder schreibend auszuführen“, sagte Check Point über CVE-2025-30388.
Drei GDI-Schwachstellen, ein großes Risiko
Forscher von Check Point entdeckten drei voneinander unabhängige Schwachstellen in der Windows Graphics Device Interface (GDI), die den Umgang von Windows mit Enhanced Metafile (EMF+) und verwandten Bildformaten betreffen.
CVE-2025-30388
Die erste Schwachstelle, CVE-2025-30388 wurde als eher ausnutzbar eingestuft und beinhaltet beim Verarbeiten von EMF+ Lese-/Schreibzugriffe außerhalb der Grenzen in Funktionen wie EmfPlusDrawString, EmfPlusFillRects und EmfPlusFillClosedCurve.
Die Schwachstelle entsteht durch ungültige Rechteckdaten (RECT), die über den EmfPlusSetTSClip-Datensatz eingeführt werden und den Speicher beschädigen, wenn nachfolgende Datensätze verarbeitet werden.
Die Schwachstelle wurde auf Funktionen wie ScanOperation::AlphaMultiply_sRGB() in GdiPlus.dll zurückgeführt, wo eine unzureichende Validierung Zugriffe außerhalb der Grenzen ermöglichte.
Je nach Reihenfolge der Datensätze konnten Angreifer eine Speicherbeschädigung oder die Offenlegung von Informationen erreichen.
Microsoft behob dieses Problem durch die Einführung neuer Validierungsroutinen – ValidateAndSet() und IsRectValid() –, um zu verhindern, dass fehlerhafte RECTs verarbeitet werden.
CVE-2025-53766
Die zweite Schwachstelle, CVE-2025-53766, ist eine Schwachstelle zur Remote-Code-Ausführung (RCE), die durch einen Schreibzugriff außerhalb der Grenzen in der ScanOperation::AlphaDivide_sRGB()-Funktion verursacht wird.
Dieses Problem kann durch einen speziell präparierten EmfPlusDrawRects-Datensatz ausgelöst werden, der die Verarbeitung von Scanlines so manipuliert, dass die Grenzen der Ziel-Bitmap überschritten werden.
Angreifer könnten diese Situation ausnutzen, um beliebige Daten in geschützte Speicherbereiche zu schreiben und dadurch möglicherweise RCE zu erreichen.
Microsoft entschärfte die Schwachstelle, indem die EpScanBitmap::NextBuffer()-Funktion so geändert wurde, dass Scanline-Anforderungen auf die Höhe des Bildes begrenzt werden, wodurch Pufferüberläufe und Zugriffe außerhalb der Grenzen verhindert werden.
CVE-2025-47984
Schließlich CVE-2025-47984 entsteht durch einen Lesezugriff außerhalb der Grenzen im Handler für den EMR_STARTDOC-Datensatz.
Die Ursache lag in der StringLengthWorkerW()-Funktion, die Offsets von Zeichenketten nicht ordnungsgemäß validierte und dadurch Lesezugriffe über die zugewiesenen Puffer hinaus ermöglichte, wenn der Eingabestring keinen Nullterminator enthielt.
Diese Schwachstelle stand mit einem unvollständigen Patch für ein früheres Problem, CVE-2022-35837 in Verbindung.
Microsoft korrigierte die Offset-Berechnung in MRSTARTDOC::bPlay() so, dass die Zeigervalidierung mit den tatsächlich referenzierten Daten übereinstimmt, und schloss damit die Lücke, die trotz früherer Abhilfemaßnahmen fortbestanden hatte.
Zusammengenommen führen diese Probleme zu Speicherbeschädigungen und Fehlern bei Schutzmechanismen, die Angreifer mithilfe speziell präparierter EMF-/EMF+-Dateien auslösen können, die über Webinhalte, Dokumente oder Druckpfade zugestellt werden.
Die Komplexität des Angriffs ist moderat, doch die Allgegenwärtigkeit der Verarbeitungspfade erhöht die Angriffsfläche – insbesondere auf Systemen, die Vorschaubilder rendern oder nicht vertrauenswürdige Grafiken verarbeiten.
Verringern Sie Ihre Angriffsfläche
Um die Gefährdung durch die Windows-GDI-Schwachstellen zu verringern, sollten Unternehmen sofortige und mehrschichtige Maßnahmen ergreifen.
Die folgenden Abhilfemaßnahmen kombinieren Patch-Management, Zugriffskontrolle, Überwachung und die Sensibilisierung der Nutzer, um sowohl das Ausnutzungsrisiko als auch die möglichen Auswirkungen zu minimieren.
- Patches einspielen und Fixes verifizieren: Wenden Sie alle aktuellen Sicherheitsupdates in Windows- und Office-Umgebungen an und bestätigen Sie, dass die Systeme vollständig aktualisiert sind.
- Automatisches Rendern einschränken: Deaktivieren oder beschränken Sie die automatische Vorschau, die Erstellung von Vorschaubildern und ältere Grafikfunktionen in risikoreichen Arbeitsabläufen.
- Druck- und Dateiverarbeitung absichern: Beschränken Sie den Zugriff auf Druck- und Dateivorgänge, segmentieren Sie die zugehörigen Server und setzen Sie das Prinzip der geringsten Rechte für Nutzer und Dienste durch.
- Ausführungskontrollen stärken: Blockieren Sie die Ausführung nicht autorisierter Software und aktivieren Sie systemweite Exploit-Schutzmaßnahmen, um Speicherangriffe zu verhindern.
- Verbessern Sie die Erkennung und Isolierung: Überwachen Sie auf ungewöhnliche Grafikaktivitäten, analysieren Sie Abstürze und isolieren Sie nicht vertrauenswürdige Dateien oder Medien in sicheren Umgebungen.
- Filtern und schulen: Filtern Sie riskante Bildformate an Gateways, führen Sie regelmäßig Schwachstellenscans durch und schulen Sie Nutzer darin, verdächtige Anhänge zu erkennen.
Durch die Kombination dieser Abhilfemaßnahmen können Unternehmen die Wahrscheinlichkeit einer Ausnutzung verringern und ihre allgemeine Cyberresilienz stärken.
Alter Code, neue Risiken
Diese Schwachstellen zeigen eine Herausforderung der Softwaresicherheit: Wie veraltete Grafikformate, die automatische Dateiverarbeitung und unvollständige historische Korrekturen lange nach ihrer ursprünglichen Entdeckung zusammenwirken und erneut Schwachstellen in der Speichersicherheit hervorrufen können.
Für Verteidiger ist die Botschaft klar: Ein konsequentes Patch-Management für Systeme, die nicht vertrauenswürdige Inhalte verarbeiten, muss durch mehrschichtige Abwehrmaßnahmen ergänzt werden, die den Schaden begrenzen, wenn Schwachstellen erneut auftreten.
Diese Schwachstellen unterstreichen eine zentrale Wahrheit der Cybersicherheit: Vertrauen sollte niemals automatisch gewährt werden – ein Grundsatz, der im Kern von Zero Trust liegt.





