Patch Tuesday nimmt 74 Schwachstellen ins Visier, darunter Microsoft Teams und Office

Die Updates von Microsoft für August 2023 schließen sechs kritische Schwachstellen, darunter zwei Fehler in Teams, die „sofortige Aufmerksamkeit bei der Behebung verdienen“.

Verfasst von
Jeff Goldman
Jeff Goldman
Aug 9, 2023
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Microsofts Patch Tuesday für August 2023 behebt 74 Schwachstellen, sechs davon als kritisch eingestufte. Das Unternehmen veröffentlichte außerdem zwei Sicherheitshinweise, von denen einer einen Microsoft-Office-Fehler behandelt, der im Update des letzten Monats offengelegt, aber nicht behoben worden war.

Die sechs kritischen Schwachstellen, die im Versionshinweis behandelt werden, sind folgende:

Der erste der beiden Sicherheitshinweise, ADV230003, behandelt eine aktiv ausgenutzte Schwachstelle zur Remotecodeausführung, die im vergangenen Monat ohne Patch offengelegt wurde. Die Installation der neuesten Office- und Windows-Updates, so das Unternehmen, „stoppt die Angriffskette, die zur Umgehung der Sicherheitsfunktion von Windows Search führt (CVE-2023-36884).“

Der zweite Sicherheitshinweis, ADV230004, behandelt ein Problem mit dem Tool Memory Integrity Readiness Scan (hvciscan_amd64.exe und hvciscan_arm64.exe), das auf Kompatibilitätsprobleme mit der Speicherintegrität prüft. „Die ursprüngliche Version wurde ohne einen RSRC-Abschnitt veröffentlicht, der Ressourceninformationen für ein Modul enthält“, erklärte Microsoft. „Die neue Version behebt dieses Problem.“

Kritische Schwachstellen in Microsoft Teams und Outlook

Die beiden kritischen Schwachstellen in Microsoft Teams sind aufgrund ihrer geringen Komplexität und der Beschaffenheit des Angriffsvektors besonders bemerkenswert. „Ein Angreifer müsste das Opfer dazu bringen, an einer Teams-Besprechung teilzunehmen, wodurch er Remotecodeausführung im Kontext des Benutzerkontos des Opfers durchführen könnte“, erklärte Microsoft. „Der Angreifer benötigt keine Berechtigungen, um einen Ausnutzungsversuch dieser Schwachstelle zu unternehmen.“

„Angesichts der weiten Verbreitung von Teams – nicht nur innerhalb von Unternehmen, sondern auch für die Zusammenarbeit außerhalb der Organisation in Situationen, in denen die Teilnehmer den ihnen unbekannten Dritten ein gewisses Maß an Vertrauen entgegenbringen müssen, etwa bei Vorgesprächen, Abstimmungsgesprächen oder Gesprächen mit Branchenverbänden – verdienen diese Schwachstellen sicherlich sofortige Aufmerksamkeit bei der Behebung“, schrieb der Softwareentwickler von Rapid7, Adam Barnett, in einem Blogbeitrag.

Advertisement

Die kritische Outlook-Schwachstelle stelle eine geringere Bedrohung dar, fügte Barnett hinzu. „Leser, die den Patch Tuesday verfolgen, werden mit Microsofts Klarstellung vertraut sein, dass diese Art von Exploit manchmal als beliebige Codeausführung (Arbitrary Code Execution, ACE) bezeichnet wird, da der Angriff lokal erfolgt – durch ein auf dem System geöffnetes bösartiges Dokument –, selbst wenn der Angreifer remote vorgeht“, schrieb er. „Da keine öffentliche Offenlegung bekannt ist, keine Ausnutzung in freier Wildbahn bekannt ist und Microsoft die Ausnutzung als weniger wahrscheinlich einschätzt, handelt es sich hoffentlich um einen Fall von ‚patchen und vergessen‘.“

Lesen Sie auch: Sicherer Zugriff für Remote-Mitarbeiter: RDP, VPN und VDI

Schwachstellen in Message Queuing, .Net und Visual Studio

Mit Blick auf die drei kritischen Schwachstellen im Windows-Nachrichtenwarteschlangendienst wiesen Jonathan Munshaw und Vanja Svajcer von Cisco Talos darauf hin, dass Message Queuing manuell aktiviert werden muss, damit der Exploit funktioniert, wodurch sich die Gefahr relativ leicht eindämmen lässt. „Nutzer können prüfen, ob sie gefährdet sind, indem sie kontrollieren, ob auf ihrem Gerät ein Dienst namens ‚Message Queuing‘ ausgeführt wird und ob Port 1801 auf dem Rechner auf Verbindungen wartet“, schrieben sie.

In einem Blogbeitrag hob Chris Goettl, Vice President of Product Management bei Ivanti, außerdem CVE-2023-38180 hervor, eine Denial-of-Service-Schwachstelle in .NET und Visual Studio, die einen niedrigeren Schweregrad aufweist, aber aktiv ausgenutzt wird. „Die CVE ist nur als ‚Wichtig‘ eingestuft und der CVSS-v3.1-Wert beträgt 7,5, aber bei einem risikobasierten Ansatz sollte sie in diesem Monat mit höherer Priorität behandelt werden“, schrieb er.

Weiterlesen: Was ist Patch-Management? Der richtige Schutz vor Schwachstellen

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.