Eine kürzlich offengelegte Schwachstelle im Windows-Defender-Firewall-Dienst könnte privilegierten Angreifern ermöglichen, vertrauliche Bereiche des Systemspeichers auszulesen.
Die Schwachstelle „… ermöglicht es einem autorisierten Angreifer, lokal Informationen offenzulegen“, erklärte Microsoft in seinem Advisory.
Warum ein niedriger CVSS-Wert dennoch wichtig ist
Trotz ihres relativ niedrigen CVSS-Werts von 4,4 unterstreicht die Schwachstelle die anhaltenden Risiken für die Speichersicherheit in zentralen Windows-Komponenten.
Zu den betroffenen Systemen gehören Windows Server 2025, Windows Server 2022 und Windows 11 (23H2, 24H2 und 25H2) auf x64- und ARM64-Architekturen.
Das Lesen außerhalb zulässiger Speichergrenzen könnte Angreifern mit erweiterten Berechtigungen ermöglichen, ohne Interaktion mit dem Benutzer Speicherfragmente auszulesen und dadurch möglicherweise Anmeldeinformationen, Konfigurationsdaten oder andere vertrauliche Informationen offenzulegen, wenn sie den Fehler mit zusätzlichen Kompromittierungstechniken kombinieren.
Microsoft zufolge ist eine Ausnutzung zwar unwahrscheinlich, und bislang sind weder aktive Angriffe noch Proof-of-Concept-(PoC-)Code aufgetaucht. Fehler, die Speicherinhalte offenlegen, dienen jedoch häufig als Bausteine für mehrstufige Angriffe – insbesondere in Umgebungen mit unzureichenden Kontrollen für privilegierten Zugriff.
Der Speicherfehler in Windows Defender im Detail
Die als CVE-2025-62468 geführte Schwachstelle beruht auf einem Fehler bei der Grenzprüfung im Windows-Defender-Firewall-Dienst. Dadurch kann der Dienst Daten über die Grenzen eines vorgesehenen Speicherpuffers hinaus lesen.
Da die betroffene Komponente mit erweiterten Systemberechtigungen ausgeführt wird, kann ein lokaler Angreifer, der bereits über weitreichenden Zugriff verfügt, den Fehler gezielt auslösen und beliebige Teile des Heapspeichers auslesen.
Dieses Verhalten ermöglicht keine direkte Codeausführung, kann jedoch vertrauliche Daten im Speicher offenlegen, die der Dienst niemals hätte zurückgeben dürfen.
Die Ausnutzung erfordert lokalen Zugriff und erweiterte Berechtigungen, aber keine Interaktion mit dem Benutzer, wodurch sich die Angriffsfläche erheblich verkleinert.
Dies unterstreicht jedoch zugleich eine grundlegende Realität der Sicherheit: Konten mit privilegiertem Zugriff bleiben für Angreifer besonders attraktive Ziele.
Selbst Fehler mit begrenzter Informationspreisgabe aus dem Speicher können nach einer Kompromittierung wertvoll sein: Sie helfen Angreifern, Anmeldeinformationen abzugreifen, Konfigurationsdetails aufzudecken, Schutzmechanismen gegen Exploits wie ASLR zu schwächen oder den Fehler mit anderen Schwachstellen zu verknüpfen, um zuverlässigere und unauffälligere Angriffe zu ermöglichen.
Risiken durch die Preisgabe von Speicherinhalten reduzieren
Fehler, die Speicherinhalte offenlegen, treten selten isoliert auf, können aber zu mächtigen Wegbereitern werden, sobald ein Angreifer erweiterte Zugriffsrechte erlangt hat.
Zur Risikoreduzierung sollte man von einer gewissen Kompromittierung ausgehen und sich darauf konzentrieren, den Einblick, die Wiederverwendung und die Verkettung von Informationen durch Angreifer zu begrenzen.
- Credential Guard und LSASS-Schutz aktivieren , um den Wert potenziell nach einer Kompromittierung offengelegter Speicherfragmente zu reduzieren.
- Richtlinien zur Exploit-Abwehr anwenden (etwa ASR-Regeln und erweiterte Speicherschutzmechanismen), um zu begrenzen, wie Fehler bei der Speicherpreisgabe mit anderen Exploits verkettet werden können.
- Privilegierte Zugriffswege segmentieren und überwachen , damit Administratorkonten ausschließlich von gehärteten Jump Hosts oder Privileged Access Workstations (PAWs) aus verwendet werden.
- Die Transparenz über Aktivitäten nach einer Ausnutzung erhöhen , einschließlich ungewöhnlicher Interaktionen mit Diensten sowie der Verwendung von Speicherinspektions- oder Debugging-Tools auf Endpunkten.
- Abhängigkeiten und Konfigurationen des Firewall-Dienstes prüfen , um unnötige Angriffsflächen oder den Missbrauch von Komponenten mit erweiterten Berechtigungen zu reduzieren.
- Anmeldeinformationen und Geheimnisse regelmäßig rotieren auf Systemen mit weitreichenden Berechtigungen, um den Nutzen möglicherweise abgeflossener Speicherdaten zu begrenzen.
- Tabletop- oder Purple-TeamÜbungen durchführen mit Fokus auf Szenarien nach einer Kompromittierung, in denen Angreifer bereits über erweiterte Zugriffsrechte verfügen und Fehler mit niedrigem Schweregrad miteinander verknüpfen.
Zusammengenommen helfen diese Maßnahmen Organisationen, die praktischen Auswirkungen von Fehlern bei der Speicherpreisgabe zu begrenzen und ihre Widerstandsfähigkeit gegenüber Aktivitäten nach einer Kompromittierung zu stärken.
Warum Fehler mit niedrigem Schweregrad dennoch wichtig sind
CVE-2025-62468 verdeutlicht eine wiederkehrende Realität der modernen IT-Sicherheit: Selbst ausgereifte und weitverbreitete Schutzkomponenten können subtile Fehler im Umgang mit Speicher enthalten.
Da Angreifer zunehmend Fehler mit niedrigem Schweregrad zu wirksamen Eindringwegen verknüpfen, können sich kleine Schwachstellen zu einem realen Risiko summieren – insbesondere in Umgebungen mit gemeinsam genutztem Administrationszugriff oder eingeschränkter Transparenz über privilegierte Aktivitäten.
Diese Schwachstelle unterstreicht die Notwendigkeit einer stärkeren Trennung von Berechtigungen, einer verbesserten Speichersicherheit und einer kontinuierlichen Überwachung von Aktivitäten mit weitreichenden Berechtigungen, statt sich ausschließlich auf das Einspielen von Patches zu verlassen.
Da kein System vollkommen sicher ist, Zero-Trust-Prinzipien tragen dazu bei, die Angriffsfläche und laterale Bewegungen zu minimieren.





