Die US-Behörde Cybersecurity and Infrastructure Security Agency (CISA) hat eine dringende Warnung vor der aktiven Ausnutzung einer kritischen Microsoft-Windows-Schwachstelle herausgegeben, durch die Angreifer ihre Rechte bis auf SYSTEM-Ebene ausweiten können.
Die als CVE-2021-43226 geführte Schwachstelle betrifft den Treiber Common Log File System (CLFS), eine zentrale Windows-Komponente zur Verwaltung von System- und Anwendungsprotokolldateien.
Die CISA-Warnung stellte fest, dass die Schwachstelle „… es einem lokal angemeldeten Angreifer mit erweiterten Rechten ermöglichen könnte, bestimmte Sicherheitsmechanismen zu umgehen.“
Warum diese Schwachstelle ein potenzielles Risiko darstellt
Die Schwachstelle stellt ein Risiko für Unternehmensnetzwerke dar, da Angreifer mit einfachem lokalem Zugriff die vollständige Kontrolle über betroffene Systeme erlangen können. Diese Rechteausweitung kann laterale Bewegungen, Datenexfiltration oder die Bereitstellung von Ransomware-Nutzlasten erleichtern.
Betroffen sind Windows 10, Windows 11, Windows Server 2016, 2019 und 2022 sowie ältere Versionen wie Windows 7 SP1 und Windows Server 2008 R2 SP1.
Ursache ist die unzureichende Validierung vom Benutzer bereitgestellter Daten in den Speicherverwaltungsroutinen des CLFS-Treibers, die zu einem Pufferüberlauf und zur Ausführung beliebigen Codes führen kann.
Für die Rechteausweitung ist keine Benutzerinteraktion erforderlich
CVE-2021-43226 weist einen CVSS-Score von 7,8 auf. Angreifer können bösartige CLFS-Protokolldateien erstellen, die eine unzureichende Eingabevalidierung ausnutzen, um Speicher zu überschreiben und Code mit erweiterten Rechten auszuführen.
Nachdem lokaler Zugriff erlangt wurde, wird der Exploit ohne Benutzerinteraktion ausgeführt, sodass Angreifer unentdeckt agieren können.
Sicherheitsforscher haben bereits Proof-of-Concept-Exploitcode in Untergrundforen entdeckt, was darauf hindeutet, dass aktive Kampagnen diese Schwachstelle ausnutzen.
CISA hat die Aktivitäten zwar keiner bestimmten Bedrohungsgruppe zugeordnet, warnt jedoch, dass Ransomware-Betreiber den Exploit wahrscheinlich bald übernehmen werden, falls sie dies nicht bereits getan haben.
CISA hat gemäß der Binding Operational Directive (BOD) 22-01 eine Frist zur Behebung bis zum 27. Oktober 2025 vorgeschrieben. Bundesbehörden und Betreiber kritischer Infrastrukturen müssen demnach, wie in der Empfehlung der Behörde erwähnt, umgehend patchen.
Eine mehrschichtige Verteidigungsstrategie anwenden
Um die Angriffsfläche zu verringern und potenzielle Schäden durch die Ausnutzung zu begrenzen, sollten Unternehmen eine proaktive, mehrschichtige Verteidigungsstrategie verfolgen, die schnelles Patchen, kontinuierliche Überwachung und strenge Zugriffskontrollen in den Mittelpunkt stellt.
- Patches sofort anwenden, wobei kritische Ressourcen wie Domänencontroller, Dateiserver und Infrastruktursysteme priorisiert werden sollten.
- Endgeräte- und Zugriffskontrollen stärken durch die Aktivierung von EDR oder Exploit Guard sowie durch die Durchsetzung von Richtlinien für geringstmögliche Rechte und PAM-Richtlinien für Administratorkonten.
- Mehrschichtige Schutzmaßnahmen implementieren durch den Einsatz von Application-Control- und ASR-Regeln, um nicht vertrauenswürdigen Code zu blockieren und kritische Systeme von Benutzernetzwerken zu segmentieren.
- Kontinuierlich überwachen durch die Prüfung von Protokollen auf verdächtige Aktivitäten, insbesondere der Ereignis-IDs 4656 und 4658, und durch die Zentralisierung von Warnmeldungen über eine SIEM-Plattform.
- Regelmäßiges Schwachstellenmanagement durchführen mit vertrauenswürdigen Scannern und Penetrationstests, um Sicherheitslücken zu erkennen und zu beheben.
- Ein robustes Incident-Response-Programm aufrechterhalten mit getesteten IR-Plänen, sicheren Backups, Mitarbeiterschulungen und koordinierten Wiederherstellungsübungen.
Durch die Umsetzung dieser Maßnahmen können Unternehmen das Risiko einer Ausnutzung erheblich verringern und die Auswirkungen potenzieller Sicherheitsverletzungen begrenzen.
Alte Schwachstellen, neue Exploits
Die jüngste Aufnahme in den CISA-Katalog verdeutlicht den anhaltenden Trend, dass Angreifer ältere Schwachstellen in kritischen Systemkomponenten ausnutzen, um ihre Rechte auszuweiten.
Selbst Schwachstellen, die erstmals vor Jahren offengelegt wurden, können als besonders wertvolle Angriffsvektoren wieder auftauchen, wenn sie mit modernen Eindringtechniken kombiniert werden.
Da Unternehmen ihre hybriden Infrastrukturen weiter ausbauen und cloudbasierte Workloads einsetzen, bleibt ein zeitnahes Patchmanagement eine grundlegende Schutzmaßnahme. In der heutigen Bedrohungslandschaft kann ein einziger ungepatchter Endpunkt zum Ausgangspunkt eines netzwerkweiten Ransomware-Ausbruchs werden.
Angriffe auf Systeme mit älteren Schwachstellen zeigen, warum zeitnahes Patchmanagement unerlässlich ist.

