Patch Tuesday nimmt 74 Schwachstellen ins Visier, darunter Microsoft Teams und Office

Die Updates von Microsoft für August 2023 schließen sechs kritische Schwachstellen, darunter zwei Fehler in Teams, die „sofortige Aufmerksamkeit bei der Behebung verdienen“.

Written By
Jeff Goldman
Jeff Goldman
Aug 9, 2023
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Microsofts Patch Tuesday für August 2023 behebt 74 Schwachstellen, sechs davon als kritisch eingestufte. Das Unternehmen veröffentlichte außerdem zwei Sicherheitshinweise, von denen einer einen Microsoft-Office-Fehler behandelt, der im Update des letzten Monats offengelegt, aber nicht behoben worden war.

Die sechs kritischen Schwachstellen, die im Versionshinweis behandelt werden, sind folgende:

Der erste der beiden Sicherheitshinweise, ADV230003, behandelt eine aktiv ausgenutzte Schwachstelle zur Remotecodeausführung, die im vergangenen Monat ohne Patch offengelegt wurde. Die Installation der neuesten Office- und Windows-Updates, so das Unternehmen, „stoppt die Angriffskette, die zur Umgehung der Sicherheitsfunktion von Windows Search führt (CVE-2023-36884).“

Der zweite Sicherheitshinweis, ADV230004, behandelt ein Problem mit dem Tool Memory Integrity Readiness Scan (hvciscan_amd64.exe und hvciscan_arm64.exe), das auf Kompatibilitätsprobleme mit der Speicherintegrität prüft. „Die ursprüngliche Version wurde ohne einen RSRC-Abschnitt veröffentlicht, der Ressourceninformationen für ein Modul enthält“, erklärte Microsoft. „Die neue Version behebt dieses Problem.“

Kritische Schwachstellen in Microsoft Teams und Outlook

Die beiden kritischen Schwachstellen in Microsoft Teams sind aufgrund ihrer geringen Komplexität und der Beschaffenheit des Angriffsvektors besonders bemerkenswert. „Ein Angreifer müsste das Opfer dazu bringen, an einer Teams-Besprechung teilzunehmen, wodurch er Remotecodeausführung im Kontext des Benutzerkontos des Opfers durchführen könnte“, erklärte Microsoft. „Der Angreifer benötigt keine Berechtigungen, um einen Ausnutzungsversuch dieser Schwachstelle zu unternehmen.“

„Angesichts der weiten Verbreitung von Teams – nicht nur innerhalb von Unternehmen, sondern auch für die Zusammenarbeit außerhalb der Organisation in Situationen, in denen die Teilnehmer den ihnen unbekannten Dritten ein gewisses Maß an Vertrauen entgegenbringen müssen, etwa bei Vorgesprächen, Abstimmungsgesprächen oder Gesprächen mit Branchenverbänden – verdienen diese Schwachstellen sicherlich sofortige Aufmerksamkeit bei der Behebung“, schrieb der Softwareentwickler von Rapid7, Adam Barnett, in einem Blogbeitrag.

Advertisement

Die kritische Outlook-Schwachstelle stelle eine geringere Bedrohung dar, fügte Barnett hinzu. „Leser, die den Patch Tuesday verfolgen, werden mit Microsofts Klarstellung vertraut sein, dass diese Art von Exploit manchmal als beliebige Codeausführung (Arbitrary Code Execution, ACE) bezeichnet wird, da der Angriff lokal erfolgt – durch ein auf dem System geöffnetes bösartiges Dokument –, selbst wenn der Angreifer remote vorgeht“, schrieb er. „Da keine öffentliche Offenlegung bekannt ist, keine Ausnutzung in freier Wildbahn bekannt ist und Microsoft die Ausnutzung als weniger wahrscheinlich einschätzt, handelt es sich hoffentlich um einen Fall von ‚patchen und vergessen‘.“

Lesen Sie auch: Sicherer Zugriff für Remote-Mitarbeiter: RDP, VPN und VDI

Schwachstellen in Message Queuing, .Net und Visual Studio

Mit Blick auf die drei kritischen Schwachstellen im Windows-Nachrichtenwarteschlangendienst wiesen Jonathan Munshaw und Vanja Svajcer von Cisco Talos darauf hin, dass Message Queuing manuell aktiviert werden muss, damit der Exploit funktioniert, wodurch sich die Gefahr relativ leicht eindämmen lässt. „Nutzer können prüfen, ob sie gefährdet sind, indem sie kontrollieren, ob auf ihrem Gerät ein Dienst namens ‚Message Queuing‘ ausgeführt wird und ob Port 1801 auf dem Rechner auf Verbindungen wartet“, schrieben sie.

In einem Blogbeitrag hob Chris Goettl, Vice President of Product Management bei Ivanti, außerdem CVE-2023-38180 hervor, eine Denial-of-Service-Schwachstelle in .NET und Visual Studio, die einen niedrigeren Schweregrad aufweist, aber aktiv ausgenutzt wird. „Die CVE ist nur als ‚Wichtig‘ eingestuft und der CVSS-v3.1-Wert beträgt 7,5, aber bei einem risikobasierten Ansatz sollte sie in diesem Monat mit höherer Priorität behandelt werden“, schrieb er.

Weiterlesen: Was ist Patch-Management? Der richtige Schutz vor Schwachstellen

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.