CISA warnt vor aktiver Ausnutzung kritischer Windows-Schwachstelle

CISA warnt vor einer ausgenutzten Windows-Schwachstelle, über die Angreifer die Kontrolle über Systeme erlangen können.

Written By
Ken Underhill
Ken Underhill
Oct 16, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Die Cybersecurity and Infrastructure Security Agency (CISA) hat eine dringende Warnung vor einer aktiv ausgenutzten Microsoft-Windows-Schwachstelle herausgegeben, die Organisationen weltweit bedroht.

Die Schwachstelle stellt ein Problem bei der fehlerhaften Zugriffskontrolle innerhalb des Windows-Dienstes Remote Access Connection Manager (RasMan) dar und ermöglicht es Angreifern, ihre Privilegien auszuweiten und die Kontrolle über angegriffene Systeme zu erlangen. 

Branchenforscher weisen darauf hin, dass RasMan häufig in den Sicherheitsupdates von Microsoft aufgetaucht ist. Dieser Fall ist jedoch das erste Mal, dass der Dienst als Zero-Day-Schwachstelle ausgenutzt wurde. 

Wie Satnam Narang, Senior Staff Research Engineer bei Tenable, gegenüber Krebs on Security sagte, „RasMan taucht zwar häufig am Patch Tuesday auf – seit Januar 2022 mehr als 20-mal –, aber dies ist das erste Mal, dass wir gesehen haben, wie die Schwachstelle in freier Wildbahn als Zero-Day ausgenutzt wurde.“

Vom lokalen Zugriff zur Netzwerkkompromittierung

CVE-2025-59230 beruht auf einer fehlerhaften Zugriffskontrolle und ist insbesondere unter der Common Weakness Enumeration (CWE-284). 

Diese Schwachstelle ermöglicht es einem Benutzer mit eingeschränktem Zugriff – häufig jemandem, der sich bereits durch Phishing oder eine andere Methode ersten Zugang verschafft hat –, seine Privilegien auf eine höhere Systemebene auszuweiten. 

Eine solche Ausweitung kann es böswilligen Akteuren ermöglichen, zentrale Systemdateien zu manipulieren, Schadsoftware zu installieren oder sich lateral über vernetzte Geräte hinwegzubewegen.

Laut der Veröffentlichung von Microsoft betrifft diese Schwachstelle mehrere Windows-Versionen, darunter Windows 10, Windows 11 und mehrere Editionen von Windows Server. 

Mit einem Basiswert von 7,8 im Common Vulnerability Scoring System (CVSS) Version 3.1 wird die Schwachstelle aufgrund der geringen Komplexität, die für ihre Ausnutzung erforderlich ist, und des Potenzials für eine vollständige Kompromittierung des Systems als schwerwiegend eingestuft.

Sicherheitsforscher betonen, dass der Angriff keine fortgeschrittenen Kenntnisse zur Ausnutzung von Schwachstellen aus der Ferne erfordert. 

Advertisement

Stattdessen nutzt er die Art und Weise aus, wie Windows über den RasMan-Dienst, der virtuelle private Netzwerke (VPNs) und Einwahlverbindungen verwaltet, Remotezugriffsverbindungen handhabt. 

Nach erfolgreicher Ausnutzung könnten Angreifer die Schwachstelle als Sprungbrett für ein tieferes Eindringen in das Netzwerk oder zur Datenexfiltration nutzen.

CISA warnt vor Risiken

CISA hat CVE-2025-59230 in seinen Katalog der bekannten ausgenutzten Sicherheitslücken (KEV) am 15. Oktober 2025 aufgenommen, nachdem Belege für eine aktive Ausnutzung in freier Wildbahn bekannt geworden waren. 

CISA verpflichtet alle Bundesbehörden, diese Schwachstelle bis zum 5. November 2025 zu schließen, um die Compliance aufrechtzuerhalten und Risiken durch eine mögliche Gefährdung zu mindern. 

In der CISA-Warnung heißt es, dass Organisationen, die dieses Problem nicht beheben, für Ketten zur Rechteausweitung, Datenschutzverletzungen und laterale Bewegungen innerhalb von Netzwerken anfällig bleiben.

Maßnahmen zur Stärkung der Cyberresilienz

Zur Behebung von CVE-2025-59230 hat Microsoft im Rahmen seiner Patch-Tuesday-Updates vom Oktober 2025 Sicherheitsupdates veröffentlicht. 

CISA und Microsoft fordern beide dazu auf, diese Updates unverzüglich auf allen betroffenen Systemen einzuspielen. 

Organisationen sollten eine mehrschichtige Verteidigungsstrategie verfolgen, die zeitnahe Patch-Installationen, Zugriffskontrollen und kontinuierliche Überwachung kombiniert.

  • Patches anwenden: Priorisieren Sie die Installation der neuesten Patches von Microsoft, um die Schwachstelle zu beheben und eine Ausnutzung zu verhindern.
  • Nicht benötigte Dienste deaktivieren: Schalten Sie den Remote Access Connection Manager (RasMan) und andere nicht verwendete Remotezugriffsfunktionen ab, um die Angriffsfläche zu verkleinern.
  • Durchsetzen von Authentifizierung: Beschränken Sie Administratorrechte, segmentieren Sie Benutzerrollen und verlangen Sie für alle privilegierten Konten und Remotezugriffskonten eine Multi-Faktor-Authentifizierung (MFA).
  • Kontinuierliche Überwachung: Verwenden Sie Tools zur Endpunkterkennung und eine zentrale Protokollierung, um ungewöhnliche Aktivitäten zur Rechteausweitung oder lateralen Bewegung zu erkennen.
  • Netzwerksegmentierung und Zugriffskontrollen: Isolieren Sie kritische Ressourcen und beschränken Sie den Remotezugriff mithilfe von Firewalls, sicheren Gateways und Zero-Trust-Prinzipien.
  • Ungepatchte Systeme isolieren oder außer Betrieb nehmen: Systeme, die nicht aktualisiert werden können, sollten vom Netzwerk getrennt oder vollständig ausgemustert werden, um eine Kompromittierung zu verhindern.
Advertisement

Die Umsetzung dieser Maßnahmen stärkt die allgemeine Cyberresilienz einer Organisation, indem sie die Wahrscheinlichkeit einer erfolgreichen Ausnutzung senkt und die Auswirkungen möglicher Sicherheitsverletzungen begrenzt.

Bei CVE-2025-59230 schaffen die Kombination aus fehlerhafter Zugriffskontrolle und ungepatchten Systemen ideale Bedingungen für eine Ausnutzung. 

Obwohl die Schwachstelle lokalen Zugriff erfordert, kann sie bei Nichtbeachtung rasch zu einer vollständigen Kompromittierung des Netzwerks führen. 

Die Warnung von CISA unterstreicht ein zentrales Prinzip der Cybersicherheit: Proaktives Patchen, ein striktes Privilegienmanagement und kontinuierliche Überwachung sind für die Cyberresilienz unerlässlich. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.