Neue Windows-11-Sicherheitslücke schleicht sich durch alten Patch ein

Ein Microsoft-Fix führte CVE-2025-53136 ein und gibt Kernel-Adressen in Windows 11/Server 2022 preis. Erfahren Sie mehr über die Risiken und wie Sie geschützt bleiben.

Written By
Ken Underhill
Ken Underhill
Sep 12, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Ein Microsoft-Sicherheitsupdate, das eine frühere Sicherheitslücke beheben sollte, hat versehentlich eine gravierende neue Sicherheitslücke in Windows 11 und Windows Server 2022 eingeführt. 

Das als CVE-2025-53136 geführte Problem gibt Kernel-Speicheradressen in den aktuellen 24H2-Versionen preis und könnte damit eine wichtige Windows-Schutzmaßnahme aushebeln.

Laut dem Forscher von Crowdfense lässt sich diese Sicherheitslücke „…leicht mit anderen Sicherheitslücken kombinieren, um einen vollständigen Exploit auf der neuesten Version des Systems zu erhalten.“

Worin besteht das Problem?

Die Sicherheitslücke betrifft Windows 11 (24H2) und Windows Server 2022 (24H2) und verschafft Angreifern mit geringen Rechten – darunter auch Sandbox-Apps – einen Ansatzpunkt, um Angriffe auszuweiten. 

Durch das Offenlegen von Kernel-Zeigern schwächt die Sicherheitslücke die jüngsten Härtungsmaßnahmen von Microsoft gegen Kernel-Exploits. CVE-2025-53136 lässt sich mit anderen Sicherheitslücken kombinieren, um eine vollständige lokale Rechteausweitung (LPE) zu erreichen. 

Forscher führten die Sicherheitslücke auf Änderungen an RtlSidHashInitialize() im Microsoft-Patch für CVE-2024-43511 vom Oktober 2024 zurück. Die Funktion übergibt nun einen TOKEN.UserAndGroups-Zeiger aus dem Kernel als ersten Parameter und einen Benutzerpuffer als dritten Parameter.

Bei der Initialisierung schreibt die Funktion diesen sensiblen Kernel-Zeiger fälschlicherweise in den Benutzerpuffer, bevor sie ihn durch einen harmlosen Wert ersetzt. Obwohl der Zeiger schnell wieder entfernt wird, bleibt ein kleines, aber ausnutzbares Zeitfenster, in dem ein Angreifer ihn aus dem Userspace abgreifen kann.

Angriffsschritte

Um diese Sicherheitslücke auszunutzen, erstellt ein Angreifer zwei gleichzeitig ausgeführte Threads. Einer ruft wiederholt den Systemaufruf NtQueryInformationToken() mit der Klasse TokenAccessInformation auf, wodurch der anfällige Codepfad ausgelöst wird. 

Der andere Thread liest kontinuierlich aus dem Benutzerpuffer an genau dem Offset, an dem der Kernel-Zeiger gespeichert ist. Indem der Lesevorgang mit dem kurzen Moment abgeglichen wird, in dem der Zeiger offengelegt ist, kann der Hacker die durchgesickerte Adresse des Felds UserAndGroups von TOKEN zuverlässig ermitteln.

Advertisement

Obwohl es sich um eine Race Condition handelt, ist der Exploit äußerst zuverlässig, weil das Zeitfenster groß genug ist, um den Wettlauf konsistent zu gewinnen. Proof-of-Concept-Demonstrationen zeigen, dass die Kernel-Adresse bei fast jedem Durchlauf abgegriffen werden kann, selbst aus Umgebungen mit geringen Rechten wie Low Integrity Level (Low IL) oder AppContainer-Sandboxes. 

Sobald der Angreifer die durchgesickerte Adresse kennt, wird sie zu einem mächtigen Grundbaustein. In Kombination mit einer Write-What-Where-Sicherheitslücke kann der Angreifer das Feld Privileges der TOKEN-Struktur überschreiben und vollständige lokale Administratorrechte erlangen.

Maßnahmen zur Risikominderung

Microsoft hat noch keinen offiziellen Patch veröffentlicht. Organisationen sollten sich jedoch darauf vorbereiten, ihn bereitzustellen, sobald er verfügbar ist. In der Zwischenzeit können Sicherheitsteams:

  • Die Ausführung von Anwendungen kontrollieren: Nicht vertrauenswürdige oder unbekannte Apps einschränken, Sandbox-Umgebungen (Low IL/AppContainer) härten und Tools wie Windows Defender Application Control oder AppLocker verwenden, um nicht autorisierten Code zu blockieren.
  • Das Prinzip der geringsten Rechte und robuste Baselines durchsetzen: Benutzer- und Dienstrechte begrenzen, sicherstellen, dass nur vertrauenswürdige Konten über SeDebugPrivilege verfügen, und robuste Sicherheitskonfigurationen.
  • Erkennung und Reaktion verbessern: Die Überwachung auf Kernel-Ebene (EDR/SIEM) verbessern, auf ungewöhnliche Nutzung von NtQueryInformationToken() oder Speicherlesevorgänge achten und Playbooks für Szenarien zur Rechteausweitung aktualisieren.
  • Kritische Systeme isolieren und testen: Netzwerke segmentieren, um besonders wichtige Server zu schützen, und regelmäßig Schwachstellenbewertungen sowie Regressionstests durchführen, um die Wirksamkeit der Schutzmaßnahmen zu überprüfen.

Dieser Fall macht eine zentrale Herausforderung der Cybersicherheit deutlich: Patches können neue Angriffsflächen schaffen, weshalb ein Gleichgewicht zwischen schnellen Korrekturen und gründlichen Tests erforderlich ist.

Ein geeigneter Schwachstellenscanner hilft Ihnen, die neuesten Schwachstellen zu erkennen, bevor Angreifer es tun – entdecken Sie einige der besten Tools hier.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.