Microsofts Patch Tuesday im Dezember 2023 umfasst vier kritische Schwachstellen

Microsofts Patch Tuesday im Dezember 2023 fiel zum Jahresende relativ überschaubar aus. Vier der 34 angekündigten Schwachstellen waren kritisch. Erfahren Sie, was das für Sie bedeutet.

Verfasst von
Jeff Goldman
Jeff Goldman
Dec 14, 2023
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Microsoft hat zum Jahresende einen relativ überschaubaren Patch Tuesday angekündigt. Die Ankündigung des Unternehmens umfasst insgesamt 34 Schwachstellen, von denen vier kritisch sind.

Dennoch erklärte Kev Breen, Senior Threat Director bei Immersive Labs, gegenüber eSecurity Planet per E-Mail, dass die geringe Zahl der Schwachstellen nicht auf fehlende Dringlichkeit oder Bedeutung schließen lassen sollte. „Mehrere der veröffentlichten Patches wurden als ‚wahrscheinlicher ausnutzbar‘ eingestuft, und wie wir in den vergangenen Jahren gesehen haben, nutzen Angreifer neu veröffentlichte Patches schnell aus. Die durchschnittliche Zeitspanne zwischen Patch und Exploit beträgt sieben Tage“, sagte er.

Microsoft hat in diesem Monat nur eine Zero-Day-Schwachstelle angekündigt: CVE-2023-20588, die in AMD-Prozessoren gefunden wurde. „Ein Division-by-Zero-Fehler auf bestimmten Prozessoren kann spekulative Daten zurückgeben, was zu einem Verlust der Vertraulichkeit führt“, heißt es bei AMD. Microsoft hat die Schwachstelle in seine Ankündigung aufgenommen, weil die neuesten Windows-Updates vor dem Fehler schützen.

Der Schweregrad der Schwachstelle scheint allerdings umstritten zu sein. „AMD geht davon aus, dass die potenziellen Auswirkungen der Schwachstelle gering sind, da lokaler Zugriff erforderlich ist. Microsoft stuft ihren Schweregrad jedoch nach seiner eigenen proprietären Skala als wichtig ein“, bemerkte Adam Barnett von Rapid7 in einem Blogbeitrag.

Vier kritische Schwachstellen angekündigt

Die erste der vier angekündigten kritischen Schwachstellen, CVE-2023-35628, ist eine Schwachstelle zur Remotecodeausführung in der Windows-MSHTML-Plattform mit einem CVSS-Score von 8,1. „Um diese Schwachstelle auszunutzen, muss ein Angreifer dem Opfer per E-Mail einen schädlichen Link senden oder den Benutzer dazu bringen, auf den Link zu klicken – typischerweise durch einen Köder in einer E-Mail- oder Instant-Messenger-Nachricht“, erklärte Microsoft in seinem Advisory.

Entscheidend ist, dass die Schwachstelle ohne jegliche Benutzerinteraktion ausgelöst werden kann. „Im schlimmsten Fall eines E-Mail-Angriffs könnte ein Angreifer dem Benutzer eine speziell präparierte E-Mail senden, ohne dass das Opfer den Link öffnen, lesen oder anklicken muss“, warnte Microsoft. „Dies könnte dazu führen, dass der Angreifer Remotecode auf dem Computer des Opfers ausführt.“

Advertisement

„Derartige Zero-Click-Exploits sind für Bedrohungsakteure immer attraktiv – sowohl für staatliche Akteure als auch für finanziell motivierte Gruppen wie Ransomware-Betreiber –, da sich solche Bedrohungen leicht in großem Maßstab für Angriffe einsetzen lassen“, stellte Breen von Immersive fest.

Zwei kritische Schwachstellen in der Internetverbindungsfreigabe (ICS), CVE-2023-35630 und CVE-2023-35641, haben einen CVSS-Score von 8,8. „Diese Schwachstellen weisen ähnliche Merkmale auf, darunter einen benachbarten Angriffsvektor, eine geringe Komplexität, geringe erforderliche Berechtigungen und keine erforderliche Benutzerinteraktion“, bemerkte Mike Walters, Präsident und Mitgründer von Action1, in einem Blogbeitrag.

„Es sollte geprüft werden, ob in Netzwerken, die im Laufe der Zeit gewachsen sind, Hosts mit aktivierter ICS vorhanden sind. Falls der Dienst nicht benötigt wird, sollte er deaktiviert werden; wird ICS benötigt, sollte die Schwachstelle so schnell wie möglich gepatcht werden“, riet Rob Reeves, Principal Cyber Security Engineer bei Immersive Labs, per E-Mail.

Die vierte kritische Schwachstelle, CVE-2023-36019, ist eine Spoofing-Schwachstelle in der Microsoft Power Platform mit einem hohen CVSS-Score von 9,6. „Beim Angriffsszenario erstellt ein Angreifer einen schädlichen Link, eine Anwendung oder eine Datei, die für das Opfer legitim wirkt“, bemerkte Walters. „Beispielsweise könnte diese Schwachstelle in Verbindung mit Malware genutzt werden, die sich automatisch herunterlädt und installiert, sobald ein Benutzer auf einen täuschenden Link klickt.“

Schwachstellen mit Auswirkungen auf Bluetooth und Antivirus

Der Cybersecurity Engineer Nikolas Cemerikic von Immersive Labs hob außerdem CVE-2023-35634 hervor, eine Schwachstelle zur Remotecodeausführung im Windows-Bluetooth-Treiber mit einem CVSS-Score von 8,0. „Wird ein Opfer dazu verleitet, eine Verbindung zu einem schädlichen Gerät herzustellen, und ist der Angriff erfolgreich, führt die anschließende Schwachstelle zur Remotecodeausführung zu einer unmittelbaren Beeinträchtigung der Integrität, Vertraulichkeit und Verfügbarkeit der Informationen auf dem Zielsystem“, stellte Cemerikic fest. 

Schließlich ist CVE-2023-36010 eine bemerkenswerte Denial-of-Service-Schwachstelle (DoS) in Microsofts Antivirenlösung Microsoft Defender mit einem CVSS-Score von 7,5. „Interessanterweise wird der Angriffsvektor für diese Schwachstelle als netzwerkbasiert angegeben. Das deutet darauf hin, dass ein Angreifer den Zustand möglicherweise remote von einem Gerät im selben Netzwerk aus herbeiführen könnte“, bemerkte Reeves von Immersive.

„DoS-Zustände in Antivirensoftware sind für Angreifer interessant, da sie Bemühungen zur Erkennung von Angreifern behindern können“, fügte Reeves hinzu. „In diesem Fall könnte ein Angreifer den Antivirendienst möglicherweise effektiv deaktivieren, bevor er mit der lateralen Bewegung zu einem Ziel beginnt, oder die DoS-Methode als Teil einer Payload für den ersten Zugriff einbinden. Wenn Ihr Unternehmensnetzwerk Windows Defender als standardmäßiges Antivirenprodukt verwendet, ist es wichtig, diese Schwachstelle zu patchen, um diese Sicherheitsfunktion aufrechtzuerhalten.“

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.