Ein Microsoft-Sicherheitsupdate, das eine frühere Sicherheitslücke beheben sollte, hat versehentlich eine gravierende neue Sicherheitslücke in Windows 11 und Windows Server 2022 eingeführt.
Das als CVE-2025-53136 geführte Problem gibt Kernel-Speicheradressen in den aktuellen 24H2-Versionen preis und könnte damit eine wichtige Windows-Schutzmaßnahme aushebeln.
Laut dem Forscher von Crowdfense lässt sich diese Sicherheitslücke „…leicht mit anderen Sicherheitslücken kombinieren, um einen vollständigen Exploit auf der neuesten Version des Systems zu erhalten.“
Worin besteht das Problem?
Die Sicherheitslücke betrifft Windows 11 (24H2) und Windows Server 2022 (24H2) und verschafft Angreifern mit geringen Rechten – darunter auch Sandbox-Apps – einen Ansatzpunkt, um Angriffe auszuweiten.
Durch das Offenlegen von Kernel-Zeigern schwächt die Sicherheitslücke die jüngsten Härtungsmaßnahmen von Microsoft gegen Kernel-Exploits. CVE-2025-53136 lässt sich mit anderen Sicherheitslücken kombinieren, um eine vollständige lokale Rechteausweitung (LPE) zu erreichen.
Forscher führten die Sicherheitslücke auf Änderungen an RtlSidHashInitialize() im Microsoft-Patch für CVE-2024-43511 vom Oktober 2024 zurück. Die Funktion übergibt nun einen TOKEN.UserAndGroups-Zeiger aus dem Kernel als ersten Parameter und einen Benutzerpuffer als dritten Parameter.
Bei der Initialisierung schreibt die Funktion diesen sensiblen Kernel-Zeiger fälschlicherweise in den Benutzerpuffer, bevor sie ihn durch einen harmlosen Wert ersetzt. Obwohl der Zeiger schnell wieder entfernt wird, bleibt ein kleines, aber ausnutzbares Zeitfenster, in dem ein Angreifer ihn aus dem Userspace abgreifen kann.
Angriffsschritte
Um diese Sicherheitslücke auszunutzen, erstellt ein Angreifer zwei gleichzeitig ausgeführte Threads. Einer ruft wiederholt den Systemaufruf NtQueryInformationToken() mit der Klasse TokenAccessInformation auf, wodurch der anfällige Codepfad ausgelöst wird.
Der andere Thread liest kontinuierlich aus dem Benutzerpuffer an genau dem Offset, an dem der Kernel-Zeiger gespeichert ist. Indem der Lesevorgang mit dem kurzen Moment abgeglichen wird, in dem der Zeiger offengelegt ist, kann der Hacker die durchgesickerte Adresse des Felds UserAndGroups von TOKEN zuverlässig ermitteln.
Obwohl es sich um eine Race Condition handelt, ist der Exploit äußerst zuverlässig, weil das Zeitfenster groß genug ist, um den Wettlauf konsistent zu gewinnen. Proof-of-Concept-Demonstrationen zeigen, dass die Kernel-Adresse bei fast jedem Durchlauf abgegriffen werden kann, selbst aus Umgebungen mit geringen Rechten wie Low Integrity Level (Low IL) oder AppContainer-Sandboxes.
Sobald der Angreifer die durchgesickerte Adresse kennt, wird sie zu einem mächtigen Grundbaustein. In Kombination mit einer Write-What-Where-Sicherheitslücke kann der Angreifer das Feld Privileges der TOKEN-Struktur überschreiben und vollständige lokale Administratorrechte erlangen.
Maßnahmen zur Risikominderung
Microsoft hat noch keinen offiziellen Patch veröffentlicht. Organisationen sollten sich jedoch darauf vorbereiten, ihn bereitzustellen, sobald er verfügbar ist. In der Zwischenzeit können Sicherheitsteams:
- Die Ausführung von Anwendungen kontrollieren: Nicht vertrauenswürdige oder unbekannte Apps einschränken, Sandbox-Umgebungen (Low IL/AppContainer) härten und Tools wie Windows Defender Application Control oder AppLocker verwenden, um nicht autorisierten Code zu blockieren.
- Das Prinzip der geringsten Rechte und robuste Baselines durchsetzen: Benutzer- und Dienstrechte begrenzen, sicherstellen, dass nur vertrauenswürdige Konten über SeDebugPrivilege verfügen, und robuste Sicherheitskonfigurationen.
- Erkennung und Reaktion verbessern: Die Überwachung auf Kernel-Ebene (EDR/SIEM) verbessern, auf ungewöhnliche Nutzung von NtQueryInformationToken() oder Speicherlesevorgänge achten und Playbooks für Szenarien zur Rechteausweitung aktualisieren.
- Kritische Systeme isolieren und testen: Netzwerke segmentieren, um besonders wichtige Server zu schützen, und regelmäßig Schwachstellenbewertungen sowie Regressionstests durchführen, um die Wirksamkeit der Schutzmaßnahmen zu überprüfen.
Dieser Fall macht eine zentrale Herausforderung der Cybersicherheit deutlich: Patches können neue Angriffsflächen schaffen, weshalb ein Gleichgewicht zwischen schnellen Korrekturen und gründlichen Tests erforderlich ist.
Ein geeigneter Schwachstellenscanner hilft Ihnen, die neuesten Schwachstellen zu erkennen, bevor Angreifer es tun – entdecken Sie einige der besten Tools hier.

