Sicherheitslücke in der Windows-Remoteunterstützung umgeht Mark of the Web

CVE-2026-20824 ermöglicht es der Windows-Remoteunterstützung, Mark of the Web zu umgehen, und erleichtert so die Ausführung schädlicher heruntergeladener Dateien.

Written By
Ken Underhill
Ken Underhill
Jan 16, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Microsoft hat Sicherheitsupdates für eine Schwachstelle in der Windows-Remoteunterstützung veröffentlicht, durch die Angreifer den Schutz von Mark of the Web (MOTW) umgehen könnten.

Dadurch wird eine zentrale Windows-Schutzmaßnahme geschwächt, die dabei hilft, riskante Dateien aus nicht vertrauenswürdigen Quellen zu kennzeichnen und einzuschränken.

Die Ausnutzung der Schwachstelle könnte es einem Angreifer ermöglichen, „… die Abwehrmaßnahmen von Mark of the Web (MOTW) zu umgehen“, sagte Microsoft in seinem Advisory.

So funktioniert die Umgehung von MOTW

Diese Schwachstelle (CVE-2026-20824) wird als Ausfall eines Schutzmechanismus eingestuft und hat einen CVSS-Score von 5,5. Das bedeutet, dass es sich zwar nicht um ein aus der Ferne wurmfähiges Problem handelt, in realen Angriffsketten aber dennoch ein erhebliches Risiko besteht. 

Für die Ausnutzung sind eine lokale Ausführung und eine Benutzerinteraktion erforderlich. Angreifer können sie also nicht automatisch in großem Maßstab auslösen, ohne das Opfer zunächst dazu zu bringen, eine Datei zu öffnen oder eine schädliche Payload zu starten. 

In der Praxis erfolgt die Ausnutzung am häufigsten über Social Engineering: Ein Benutzer wird dazu gebracht, eine speziell präparierte Datei zu öffnen, die per Phishing-E-Mail, über Kollaborationstools oder als Download von einer kompromittierten oder von einem Angreifer kontrollierten Website zugestellt wurde.

Die Schwachstelle beruht darauf, wie die Windows-Remoteunterstützung heruntergeladene Inhalte validiert und verarbeitet, wodurch ein Angreifer die Durchsetzung von Mark of the Web (MOTW) umgehen kann. 

MOTW ist eines der wichtigen Frühwarnsignale von Windows. Es kennzeichnet Dateien, die aus dem Internet stammen, damit das Betriebssystem und die Sicherheitskontrollen zusätzliche Schutzmaßnahmen anwenden können. 

Zu diesen Schutzmaßnahmen gehören häufig Sicherheitsabfragen, Einschränkungen bei der Ausführung und eine zusätzliche Prüfung durch Endpoint-Sicherheitstools.

Werden MOTW-Schutzmaßnahmen umgangen, erhalten Angreifer einen unauffälligeren Weg, dateibasierte Payloads mit weniger Hindernissen auszuführen. 

Dadurch kann die Wirksamkeit von Kontrollen sinken, die sich auf MOTW-Metadaten stützen, um verdächtige Aktivitäten zu blockieren oder zu kennzeichnen – insbesondere in Umgebungen, in denen Phishing der wichtigste Vektor für den ersten Zugriff bleibt. 

Advertisement

Auch wenn diese Schwachstelle derzeit nicht aktiv ausgenutzt wird, ist die Möglichkeit, MOTW-basierte Schutzmaßnahmen zu schwächen, für Angreifer wertvoll, die ihre Erfolgsquoten erhöhen und einer frühzeitigen Erkennung entgehen wollen.

Microsoft hat Patches für die Schwachstelle veröffentlicht.

So lässt sich das Risiko einer MOTW-Umgehung eindämmen

Obwohl sich dieses Problem in der Windows-Remoteunterstützung nicht einfach in großem Maßstab ausnutzen lässt, kann es den Schutz durch Mark of the Web schwächen, der dabei hilft, riskante heruntergeladene Dateien zu kennzeichnen und einzuschränken.  

Organisationen sollten zeitnahe Patches mit strengeren Kontrollen für die Dateiausführung und einer gezielten Überwachung kombinieren.

  • Wenden Sie die neuesten Patches auf allen betroffenen Windows-Systemen an – mit Priorität für benutzerseitige Endgeräte.
  • Härten Sie E-Mail- und Webkontrollen durch die Durchsetzung von SPF/DKIM/DMARC, indem Sie risikoreiche Anhangtypen blockieren und die Gefährdung durch nicht vertrauenswürdige Downloads und Phishing-Köder reduzieren.
  • Setzen Sie Endpunktschutzmaßnahmen durch, die das Risiko dateibasierter Ausführung reduzieren, darunter SmartScreen, Regeln zur Angriffsflächenreduzierung und Richtlinien für die geschützte Ansicht.
  • Implementieren Sie eine Anwendungskontrolle (WDAC/AppLocker), um die Ausführung nicht genehmigter Skripte und Binärdateien zu verhindern, insbesondere aus vom Benutzer beschreibbaren Speicherorten wie „Downloads“ und „AppData“.
  • Schränken Sie die Windows-Remoteunterstützung nach Möglichkeit ein, indem Sie sie deaktivieren, wenn sie nicht benötigt wird, und per Richtlinie festlegen, wer Sitzungen initiieren oder annehmen darf.
  • Verbessern Sie Erkennung und Bereitschaft durch Überwachung verdächtiger Muster bei der Dateiausführung und eine bessere Alarmierung bei ungewöhnlichem Prozessverhalten.
  • Testen Sie Notfallpläne für dateibasierte Angriffe, um bei einem vermuteten MOTW-Umgehungsversuch schnell reagieren zu können.

Diese Maßnahmen helfen Organisationen, die Angriffsfläche zu verkleinern und im Fall einer Ausnutzung den Explosionsradius zu begrenzen.

Warum die Umgehung von MOTW weiterhin relevant ist

Letztlich zeigt diese Schwachstelle in der Windows-Remoteunterstützung, wie stark moderne Abwehrmaßnahmen davon abhängen, dass mehrschichtige Kontrollen zusammenwirken – insbesondere Schutzmaßnahmen wie MOTW, die das Risiko durch alltägliche Downloads und Phishing-basierte Payloads reduzieren. 

Auch wenn für die Ausnutzung eine Benutzerinteraktion erforderlich ist, kann die Umgehung von MOTW ein wichtiges Sicherheitssignal beseitigen und die Wahrscheinlichkeit erhöhen, dass dateibasierte Angriffe mit weniger Warnungen und weniger Möglichkeiten zur Erkennung erfolgreich sind. 

Organisationen sollten Patches priorisieren, die Kontrollen für die Ausführung über E-Mail und Endgeräte verschärfen und die Überwachungsabdeckung für verdächtiges Dateiverhalten überprüfen, um ihre Gefährdung zu reduzieren.  

Diese Konzentration auf die Verringerung impliziten Vertrauens und die Begrenzung des Explosionsradius ist auch der Grund, warum Organisationen Zero-Trust-Lösungen einführen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.