Fehler in der Windows Defender Firewall legt vertrauliche Speicherinhalte offen

Eine Schwachstelle in der Windows Defender Firewall ermöglicht privilegierten Angreifern das Auslesen vertraulicher Speicherbereiche und zeigt, wie selbst Fehler mit niedriger Schweregradbewertung eine Datenpreisgabe ermöglichen können.

Written By
Ken Underhill
Ken Underhill
Dec 12, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine kürzlich offengelegte Schwachstelle im Windows-Defender-Firewall-Dienst könnte privilegierten Angreifern ermöglichen, vertrauliche Bereiche des Systemspeichers auszulesen.

Die Schwachstelle „… ermöglicht es einem autorisierten Angreifer, lokal Informationen offenzulegen“, erklärte Microsoft in seinem Advisory.

Warum ein niedriger CVSS-Wert dennoch wichtig ist

Trotz ihres relativ niedrigen CVSS-Werts von 4,4 unterstreicht die Schwachstelle die anhaltenden Risiken für die Speichersicherheit in zentralen Windows-Komponenten. 

Zu den betroffenen Systemen gehören Windows Server 2025, Windows Server 2022 und Windows 11 (23H2, 24H2 und 25H2) auf x64- und ARM64-Architekturen. 

Das Lesen außerhalb zulässiger Speichergrenzen könnte Angreifern mit erweiterten Berechtigungen ermöglichen, ohne Interaktion mit dem Benutzer Speicherfragmente auszulesen und dadurch möglicherweise Anmeldeinformationen, Konfigurationsdaten oder andere vertrauliche Informationen offenzulegen, wenn sie den Fehler mit zusätzlichen Kompromittierungstechniken kombinieren. 

Microsoft zufolge ist eine Ausnutzung zwar unwahrscheinlich, und bislang sind weder aktive Angriffe noch Proof-of-Concept-(PoC-)Code aufgetaucht. Fehler, die Speicherinhalte offenlegen, dienen jedoch häufig als Bausteine für mehrstufige Angriffe – insbesondere in Umgebungen mit unzureichenden Kontrollen für privilegierten Zugriff.

Der Speicherfehler in Windows Defender im Detail

Die als CVE-2025-62468 geführte Schwachstelle beruht auf einem Fehler bei der Grenzprüfung im Windows-Defender-Firewall-Dienst. Dadurch kann der Dienst Daten über die Grenzen eines vorgesehenen Speicherpuffers hinaus lesen. 

Da die betroffene Komponente mit erweiterten Systemberechtigungen ausgeführt wird, kann ein lokaler Angreifer, der bereits über weitreichenden Zugriff verfügt, den Fehler gezielt auslösen und beliebige Teile des Heapspeichers auslesen. 

Dieses Verhalten ermöglicht keine direkte Codeausführung, kann jedoch vertrauliche Daten im Speicher offenlegen, die der Dienst niemals hätte zurückgeben dürfen.

Die Ausnutzung erfordert lokalen Zugriff und erweiterte Berechtigungen, aber keine Interaktion mit dem Benutzer, wodurch sich die Angriffsfläche erheblich verkleinert. 

Dies unterstreicht jedoch zugleich eine grundlegende Realität der Sicherheit: Konten mit privilegiertem Zugriff bleiben für Angreifer besonders attraktive Ziele. 

Advertisement

Selbst Fehler mit begrenzter Informationspreisgabe aus dem Speicher können nach einer Kompromittierung wertvoll sein: Sie helfen Angreifern, Anmeldeinformationen abzugreifen, Konfigurationsdetails aufzudecken, Schutzmechanismen gegen Exploits wie ASLR zu schwächen oder den Fehler mit anderen Schwachstellen zu verknüpfen, um zuverlässigere und unauffälligere Angriffe zu ermöglichen.

Risiken durch die Preisgabe von Speicherinhalten reduzieren

Fehler, die Speicherinhalte offenlegen, treten selten isoliert auf, können aber zu mächtigen Wegbereitern werden, sobald ein Angreifer erweiterte Zugriffsrechte erlangt hat. 

Zur Risikoreduzierung sollte man von einer gewissen Kompromittierung ausgehen und sich darauf konzentrieren, den Einblick, die Wiederverwendung und die Verkettung von Informationen durch Angreifer zu begrenzen. 

  • Credential Guard und LSASS-Schutz aktivieren , um den Wert potenziell nach einer Kompromittierung offengelegter Speicherfragmente zu reduzieren.
  • Richtlinien zur Exploit-Abwehr anwenden (etwa ASR-Regeln und erweiterte Speicherschutzmechanismen), um zu begrenzen, wie Fehler bei der Speicherpreisgabe mit anderen Exploits verkettet werden können.
  • Privilegierte Zugriffswege segmentieren und überwachen , damit Administratorkonten ausschließlich von gehärteten Jump Hosts oder Privileged Access Workstations (PAWs) aus verwendet werden.
  • Die Transparenz über Aktivitäten nach einer Ausnutzung erhöhen , einschließlich ungewöhnlicher Interaktionen mit Diensten sowie der Verwendung von Speicherinspektions- oder Debugging-Tools auf Endpunkten.
  • Abhängigkeiten und Konfigurationen des Firewall-Dienstes prüfen , um unnötige Angriffsflächen oder den Missbrauch von Komponenten mit erweiterten Berechtigungen zu reduzieren.
  • Anmeldeinformationen und Geheimnisse regelmäßig rotieren auf Systemen mit weitreichenden Berechtigungen, um den Nutzen möglicherweise abgeflossener Speicherdaten zu begrenzen.
  • Tabletop- oder Purple-TeamÜbungen durchführen mit Fokus auf Szenarien nach einer Kompromittierung, in denen Angreifer bereits über erweiterte Zugriffsrechte verfügen und Fehler mit niedrigem Schweregrad miteinander verknüpfen.

Zusammengenommen helfen diese Maßnahmen Organisationen, die praktischen Auswirkungen von Fehlern bei der Speicherpreisgabe zu begrenzen und ihre Widerstandsfähigkeit gegenüber Aktivitäten nach einer Kompromittierung zu stärken.

Warum Fehler mit niedrigem Schweregrad dennoch wichtig sind

CVE-2025-62468 verdeutlicht eine wiederkehrende Realität der modernen IT-Sicherheit: Selbst ausgereifte und weitverbreitete Schutzkomponenten können subtile Fehler im Umgang mit Speicher enthalten. 

Da Angreifer zunehmend Fehler mit niedrigem Schweregrad zu wirksamen Eindringwegen verknüpfen, können sich kleine Schwachstellen zu einem realen Risiko summieren – insbesondere in Umgebungen mit gemeinsam genutztem Administrationszugriff oder eingeschränkter Transparenz über privilegierte Aktivitäten. 

Diese Schwachstelle unterstreicht die Notwendigkeit einer stärkeren Trennung von Berechtigungen, einer verbesserten Speichersicherheit und einer kontinuierlichen Überwachung von Aktivitäten mit weitreichenden Berechtigungen, statt sich ausschließlich auf das Einspielen von Patches zu verlassen. 

Da kein System vollkommen sicher ist, Zero-Trust-Prinzipien tragen dazu bei, die Angriffsfläche und laterale Bewegungen zu minimieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.