Microsofts Patch Tuesday im September behebt fast 1.000 Schwachstellen, darunter 2 ausgenutzte Zero-Days

Microsofts Patch Tuesday im September 2026 behebt fast 1.000 Schwachstellen, darunter zwei bereits bei Angriffen ausgenutzte Windows-Zero-Days.

Verfasst von
Ken Underhill
Ken Underhill
Sep 9, 2026
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Microsoft hat gerade das nach Einschätzung von Sicherheitsforschern bislang größte Patch-Tuesday-Release veröffentlicht.

Die Sicherheitsupdates des Unternehmens für September 2026 decken Windows, Office, Exchange Server, SharePoint und zahlreiche weitere Microsoft-Produkte ab. SecurityWeek zählte im gesamten Release 974 CVEs, während BleepingComputer 966 Schwachstellen zählte, die speziell am Patch Tuesday veröffentlicht wurden. Das Release enthält zwei Windows-Schwachstellen zur Rechteausweitung, die Microsoft als bereits vor der Verfügbarkeit von Patches ausgenutzt bestätigte.

Für Verteidiger macht der schiere Umfang des Releases eine Priorisierung unerlässlich. Die beiden aktiv ausgenutzten Windows-Schwachstellen gehören weit nach oben auf die Liste, doch auch kritische Schwachstellen zur Remotecodeausführung in der Unternehmensinfrastruktur erfordern Aufmerksamkeit.

Zwei Windows-Zero-Days werden bereits angegriffen

Unter den in diesem Monat behobenen Schwachstellen werden bereits zwei Schwachstellen zur Rechteausweitung aktiv ausgenutzt: CVE-2026-81963 und CVE-2026-85880.

CVE-2026-81963 betrifft den Windows Update Stack. Die Schwachstelle beruht auf einer fehlerhaften Auflösung von Verknüpfungen vor dem Dateizugriff und kann es einem lokal authentifizierten Angreifer ermöglichen, seine Rechte auf SYSTEM-Ebene auszuweiten. Microsoft hat keine Einzelheiten zu den Angriffen oder zum Umfang der Ausnutzung der Schwachstelle veröffentlicht.

Die zweite ausgenutzte Schwachstelle,CVE-2026-85880, ist ein heapbasierter Pufferüberlauf im Windows Advanced Local Procedure Call (ALPC). Eine erfolgreiche Ausnutzung kann es einem Angreifer mit lokaler Codeausführung ermöglichen, seine Rechte auf SYSTEM-Ebene auszuweiten.

Keine der beiden Schwachstellen bietet Angreifern für sich genommen einen nicht authentifizierten Fernzugang. Stattdessen könnten sie Angreifern, die bereits Zugriff auf ein Windows-System erlangt haben, dabei helfen, eine umfassendere Kontrolle zu erlangen.

Advertisement

Beide Schwachstellen haben lautder September-Analyse von ZDI einen CVSS-Score von 7,8 und sind als wichtig eingestuft. Ihre aktive Ausnutzung macht Schweregradbewertungen jedoch nur zu einem Teil der Risikoberechnung.

Die neuen Fixes erscheinen nur wenige Wochen, nachdemMicrosofts Patch Tuesday im August Hunderte von Schwachstellen und einen weiteren ausgenutzten Windows-Zero-Day zur Rechteausweitung behoben hatte.

Kritische RCE-Schwachstellen erweitern die Prioritätenliste für Patches

Die Zero-Days sind nicht die einzigen Schwachstellen, die Sicherheitsteams untersuchen müssen.

BleepingComputer zählte 105 kritische Schwachstellen unter den speziell am Patch Tuesday veröffentlichten Schwachstellen, darunter 81 Fehler zur Remotecodeausführung. Die Gesamtzählung umfasst 438 Schwachstellen zur Rechteausweitung, 258 RCE-Schwachstellen, 173 Schwachstellen zur Offenlegung von Informationen, 56 DoS-Schwachstellen, 19 Umgehungen von Sicherheitsfunktionen und 16 Spoofing-Schwachstellen.

Eine der schwerwiegenderen Unternehmensschwachstellen istCVE-2026-69525, eine Use-after-free-Schwachstelle in den Remotedesktopdiensten mit einem CVSS-Score von 9,8. Laut ZDI könnte der Fehler einem entfernten, nicht authentifizierten Angreifer die Ausführung beliebigen Codes auf einem betroffenen System ermöglichen, Microsoft zufolge muss sich der Angreifer jedoch im selben Netzwerk befinden.

Auch Exchange Server erhält einen wichtigen Fix fürCVE-2026-55007. Laut ZDI könnte ein nicht authentifizierter Angreifer aus der Ferne möglicherweise Code ausführen, indem er einem betroffenen Exchange-Server eine E-Mail mit einem schädlichen Visio-Anhang sendet. Die Verarbeitung der Nachricht durch den Server kann die Schwachstelle auslösen, ohne dass der Empfänger den Anhang öffnet.

MicrosoftsSicherheitsupdate für Exchange Server im September führt CVE-2026-55007 als eine der im Release behobenen Schwachstellen auf.

SharePoint ist ein weiterer Bereich, den Administratoren genau untersuchen sollten. Das September-Release enthält mehrere SharePoint-Schwachstellen, darunter Fehler zur Remotecodeausführung – zu einem Zeitpunkt, an dem SharePoint-Server wiederholt Ziel von Angreifern waren. Unternehmen, die von außen zugängliche SharePoint-Infrastrukturen im eigenen Rechenzentrum betreiben, sollten die Microsoft-Sicherheitshinweise prüfen und Patches entsprechend ihrer Gefährdung priorisieren.

ZDI stufte zahlreiche Schwachstellen aus dem September als potenziell wurmfähig ein, darunter mehrere Fehler, die eine entfernte, nicht authentifizierte Codeausführung ohne Interaktion des Benutzers ermöglichen könnten.

Advertisement

Ein Rekord-Release macht die Priorisierung zur eigentlichen Herausforderung

Die Zahl der Schwachstellen im September variiert je nachdem, wie die Forscher die Updates zählen.

SecurityWeek zählte im September-Release von Microsoft 974 CVEs. BleepingComputers Patch-Tuesday-Zählung kommt auf 966, weil die Methodik nur Schwachstellen berücksichtigt, die Microsoft speziell am Patch Tuesday veröffentlicht hat. BleepingComputer erklärte, dass seine Zählung 204 Schwachstellen nicht einschließt, die Microsoft bereits zu einem früheren Zeitpunkt im September behoben hatte, darunter Fehler in Azure, Copilot Studio, Entra ID, Edge, Microsoft Fabric und anderen Produkten.

BleepingComputer bezeichnete das Release mit 966 Schwachstellen als größtes Sicherheitsupdate in der Geschichte von Microsoft und übertraf damit die 570 Schwachstellen, die es im Juli gezählt hatte.

Andere Forscher verwenden andere Methoden, was zusätzlich verdeutlicht, warum die Patch-Tuesday-Gesamtzahlen zwischen Berichten variieren können. Die unterschiedlichen Zahlen ändern nichts an der übergeordneten Geschichte: Der September bescherte Sicherheitsteams eine ungewöhnlich umfangreiche Arbeit bei der Behebung von Schwachstellen.

Das Volumen rücktPatch-Management und risikobasierte Priorisierung erneut in den Mittelpunkt, insbesondere für Unternehmen mit großen Windows-Endgeräte- und Serverumgebungen.

Eine automatisierte Bestandsaufnahme und Nachverfolgung der Behebung kann zusammen mit einer Bewertung der Wirksamkeit bestehender Sicherheitskontrollen Unternehmen dabei helfen, Updates auf Grundlage der tatsächlichen Gefährdung zu priorisieren und zu ermitteln, ob kompensierende Kontrollen das Risiko verringern.

Microsoft versucht ebenfalls, die Bearbeitung dieser Aufgaben zu erleichtern. Beginnend mit dem September-Release erklärte das Unternehmen, es werdemaschinenlesbare VEX-Erklärungen veröffentlichen für alle von Microsoft vergebenen CVEs.

Vulnerability Exploitability eXchange, kurz VEX, stellt standardisierte, maschinenlesbare Informationen zu Schwachstellen bereit, die Sicherheitstools automatisch verarbeiten können. Microsoft erklärte, die Ausweitung solle Unternehmen dabei helfen, Teile der Schwachstellenanalyse zu automatisieren und den manuellen Aufwand für die Auswertung von Sicherheitshinweisen zu reduzieren.

Advertisement

Was Sicherheitsteams jetzt tun sollten

Sicherheitsteams sollten mit CVE-2026-81963 und CVE-2026-85880 beginnen, da Microsoft bestätigt hat, dass beide Schwachstellen bereits vor der Verfügbarkeit von Patches ausgenutzt wurden.

Unternehmen sollten betroffene Windows-Systeme identifizieren und Updates dort priorisieren, wo Angreifer diese Schwachstellen zur Rechteausweitung mit einer weiteren Schwachstelle oder einem bereits bestehenden Zugriff kombinieren könnten, um SYSTEM-Zugriff zu erlangen.

Danach sollte sich die Behebung nach der tatsächlichen Gefährdung richten. Internetseitig erreichbare und geschäftskritische Systeme, die von Schwachstellen zur Remotecodeausführung betroffen sind, sollten im Allgemeinen Vorrang vor Schwachstellen haben, die eine Authentifizierung, lokalen Zugriff, Benutzerinteraktion oder andere Voraussetzungen erfordern.

Administratoren sollten betroffener Infrastruktur wie Remotedesktopdiensten, Exchange Server, SharePoint und anderen Systemen besondere Aufmerksamkeit widmen, die Angreifern Wege tiefer in Unternehmensumgebungen eröffnen könnten. Die Dringlichkeit jeder Schwachstelle hängt davon ab, ob der betroffene Dienst offengelegt, erreichbar und im Unternehmen tatsächlich im Einsatz ist.

Unternehmen sollten Updates vor einer breiten Bereitstellung an kritischen Workloads testen, sofern es die betrieblichen Anforderungen zulassen. Die bestätigte Ausnutzung sollte jedoch das Testfenster für die beiden Windows-Zero-Days verkürzen.

Sicherheitsteams sollten außerdem weiterhin Microsofts Sicherheitshinweise und Informationen zu Bedrohungen auf Einzelheiten zur Nutzung der ausgenutzten Schwachstellen überwachen. Microsoft hat die Ausnutzung bestätigt, aber nur wenige öffentliche Informationen über die Angriffe selbst veröffentlicht.

Das September-Release ist letztlich ebenso sehr ein Priorisierungs- wie ein Patch-Problem. Da fast 1.000 Schwachstellen um Aufmerksamkeit konkurrieren, sollten Verteidiger sich zunächst auf bekannte Ausnutzung und aus der Ferne erreichbare Angriffswege konzentrieren und anschließend die übrigen Fixes nach Gefährdung, Ausnutzbarkeit und Bedeutung der betroffenen Systeme abarbeiten.

Für weitere Informationen zur Windows-Sicherheit hat Microsoft kürzlich dieShieldBreak-Schwachstelle in Windows Defender behoben, eine weitere Schwachstelle zur Rechteausweitung, die an Windows-Systemen demonstriert wurde.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.