Eine neu offengelegte Sicherheitslücke in Windows PowerShell ermöglicht es Angreifern, Schadcode auf betroffenen Systemen auszuführen, und erhöht damit das Risiko für Unternehmen in Windows-Client- und -Serverumgebungen.
Die Sicherheitslücke „… ermöglicht es einem nicht autorisierten Angreifer, lokal Code auszuführen“, erklärte Microsoft in seiner Stellungnahme.
Auch Branchenexperten äußerten sich dazu.
„Das ist besonders problematisch für Skripte, die auf einer vollständigen HTML-Analyse beruhen, da nun möglicherweise Sicherheitswarnungen angezeigt werden oder die Skripte vollständig fehlschlagen“, sagte Hüseyin Can Yüceel, Leiter der Sicherheitsforschung bei Picus Security.
Olivier Bilodeau, Principal Cybersecurity Researcher bei Flare, ergänzte: „Wir müssen diese Sicherheitslücke genau beobachten. Microsoft ist nicht dafür bekannt, Änderungen einzuführen, durch die bestehende Kundenskripte nicht mehr funktionieren – genau das bewirkt dieser Patch. Derzeit sind die öffentlich verfügbaren Details spärlich, aber wir können uns vorstellen, dass speziell gestaltete Webseiten Code auf der Client-Seite ausführen lassen, wenn sie mit Invoke-WebRequest aufgerufen werden.“
Er erklärte außerdem: „Öffentlich verfügbare Details und ein niedriger Wert für die Angriffskomplexität bedeuten, dass diese Sicherheitslücke die Aufmerksamkeit von Bedrohungsakteuren auf sich ziehen wird.“
Das PowerShell-Risiko verstehen
CVE-2025-54100 weist einen CVSS-Wert von 7,8 auf und ermöglicht unter den richtigen Bedingungen potenziell die Ausführung beliebigen Codes.
In diesem Fall bereinigt PowerShell bestimmte Eingabesequenzen nicht ordnungsgemäß, sodass ein Angreifer schädliche Zeichen oder Payloads einschleusen kann, die die vorgesehene Befehlsstruktur verändern.
Bei der Verarbeitung können diese speziell gestalteten Befehle die normalen Parsing-Regeln umgehen und unbeabsichtigte Ausführungspfade auslösen, wodurch der Angreifer effektiv beliebigen Code im Kontext des betroffenen Benutzers ausführen kann.
Microsoft stuft die Wahrscheinlichkeit einer Ausnutzung derzeit zwar als gering ein, diese Einschätzung beruht jedoch hauptsächlich auf der erforderlichen lokalen Zugriffsmöglichkeit und Benutzerinteraktion – etwa darauf, ein Opfer dazu zu bringen, ein bösartiges Skript auszuführen, eine manipulierte Datei zu öffnen oder einen speziell gestalteten Befehl auszuführen.
Die öffentliche Bekanntgabe der Sicherheitslücke verändert jedoch die Ausgangslage: Bedrohungsakteure nutzen häufig Social Engineering, um die Voraussetzung des lokalen Zugriffs zu umgehen – insbesondere in Umgebungen, in denen PowerShell intensiv für administrative oder automatisierte Aufgaben eingesetzt wird.
Ein weiterer Faktor, der das Risiko erhöht, ist die breite Auswirkung der Sicherheitslücke auf nahezu alle unterstützten Windows-Versionen, darunter Windows 10, Windows 11 sowie Windows-Server-Editionen von 2008 bis 2025.
Da PowerShell die Systemadministration, DevOps-Workflows und Sicherheitstools unterstützt, können Schwachstellen in der Befehlsverarbeitungslogik in anfälligen Umgebungen alles ermöglichen – von lateraler Bewegung bis hin zur Rechteausweitung.
Die öffentliche Bekanntgabe dieser Sicherheitslücke macht zusammen mit der weiten Verbreitung von PowerShell in Unternehmensumgebungen zeitnahe Patches besonders wichtig.
Selbst wenn die Ausnutzung bestimmte Voraussetzungen erfordert, kombinieren Angreifer routinemäßig kleinere Schwachstellen, um größere Auswirkungen zu erzielen, was den Bedarf an proaktiver Behebung erhöht.
So lässt sich die Sicherheit von PowerShell verbessern
Unternehmen können PowerShell-bezogene Risiken durch einen mehrschichtigen Ansatz verringern, der die Konfiguration stärkt, Zugriffskontrollen verschärft und die Überwachung verbessert.
- Die neuesten Sicherheitsupdates von Microsoft für alle betroffenen Windows-Versionen anwenden und die Systeme bei Bedarf neu starten.
- Erweiterte PowerShell-Schutzmaßnahmen aktivieren, darunter die Protokollierung von Skriptblöcken, Modulen und Transkriptionen sowie weitere empfohlene Sicherheitseinstellungen.
- Zugriff mit minimalen Rechten für PowerShell erzwingen, administrative Konten beschränken und veraltete PowerShell-Versionen nach Möglichkeit deaktivieren.
- Anwendungssteuerungslösungen wie AppLocker verwenden oder Windows Defender Application Control, um sicherzustellen, dass nur vertrauenswürdige Skripte ausgeführt werden können.
- Überwachen Sie ungewöhnliche PowerShell-Aktivitäten, darunter codierte Befehle, unerwartete Skriptstarts und verdächtiges Remoting-Verhalten.
- Richtlinien für die PowerShell-Ausführung härten und den eingeschränkten Sprachmodus oder an Signaturen gebundene Anforderungen für die Ausführung in Betracht ziehen.
- Benutzer und Administratoren schulen und sie anweisen, nicht vertrauenswürdige Befehle oder Dateien nicht auszuführen; außerdem sollten sie durch EDR oder Regeln zur Reduzierung der Angriffsfläche unterstützt werden, die eine bösartige PowerShell-Nutzung erkennen.
Zusammen helfen diese Maßnahmen Unternehmen dabei, ihre Sicherheitslage bei PowerShell zu verbessern, indem sie Updates, eine gehärtete Konfiguration und Überwachung kombinieren, um den Missbrauch zu reduzieren und die Erkennung ungewöhnlicher Aktivitäten zu verbessern.
Die Rolle von PowerShell beim Unternehmensrisiko
Die Bekanntgabe von CVE-2025-54100 verdeutlicht die praktischen Herausforderungen, denen sich Unternehmen bei der Absicherung weit verbreiteter Administrationswerkzeuge wie PowerShell gegenübersehen.
Da PowerShell die Automatisierung und Systemverwaltung in vielen Umgebungen unterstützt, können Schwachstellen in seiner Kernfunktionalität Risiken schaffen, die auch dann behoben werden sollten, wenn eine Ausnutzung unwahrscheinlich ist.
Da Unternehmen ihre Automatisierungs- und Skripting-Workflows weiter ausbauen, tragen zeitnahe Updates und solide Konfigurationspraktiken dazu bei, dass einzelne Probleme keine größeren betrieblichen Auswirkungen verursachen.
Diese Herausforderungen unterstreichen, warum Unternehmen von der Einführung von Sicherheitsmodellen profitieren können, die kein implizites Vertrauen voraussetzen, etwa von Zero-Trust-Prinzipien.

