Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Microsoft aktualisiert seine Warnung in dieser Woche über einen Sicherheitsversagen in Windows Shell - CVE-2026-32202 - und bestätigt, dass es bereits in der realen Welt genutzt wird. Obwohl die offizielle CVSS-Score moderat ist, liegt die praktische Bedeutung dieses Fehlers in seiner Rolle innerhalb einer Bedienkette und in der Leichtigkeit, mit der es scheinbar harmlose Dateien in uninteragierende Anmelde-Theft-Vektoren umwandeln kann.
In technischer Hinsicht ist die Verwundbarkeit Nichtvertrauensprüfung bei der Lösung von UNC-Routen, die einen automatischen Zugriff auf eine entfernte Ressource (z.B. eine .cpl-Datei, die vom Windows Shell-Mechanismus über einen SMB-Zugang geladen wird) ermöglicht, um eine ausgehende SMB-Verbindung von der Opfermaschine zu einem vom Angreifer gesteuerten Server auszulösen. Diese Verbindung bewirkt einen NTLM-Austausch, der den Net-NTLMv2 Hash des Benutzers filtern kann, der dann durch Relais oder Offline-Angriffe ausnutzbar ist. In der Praxis erschien diese Dynamik nach einem teilweisen Patch, der zuvor auf CVE-2026-21510 angewendet wurde, und nach Forschern verknüpft sie die Kampagne zur Gruppe APT28 (Fancy Bear).

Das von entdeckte Missbrauchsmuster kombiniert LNK-Dateien (Direktzugriffe), die Namensauflösung in Shells Namensraum aktivieren und wiederum eine DLL / CPL von einer entfernten UNC-Ressource laden. Die große Bedrohung war nicht so sehr das Laufen von direkten Remote-Code, sondern die Diebstahl von Anmeldeinformationen, die seitliche Bewegung und spätere Angriffe erleichtert.. Dies erklärt, warum Akteure mit spezifischen Fähigkeiten und Zielen, wie APT28, diese Techniken in gezielte Kampagnen in der Ukraine und der Europäischen Union eingebunden haben.
Für Organisationen und Manager sind die operativen Auswirkungen klar: Patching ist notwendig, aber nicht ausreichend. Microsoft korrigierte bereits den Fehler in der letzten monatlichen Patch, so dass die erste zwingende Aktion ist, Sicherheitsupdates auf alle betroffenen Endpunkte und Server anzuwenden. Darüber hinaus ist es angezeigt, zu validieren, dass die Patches korrekt eingesetzt wurden und die Sicherheitsindikatoren in ihrem Patch-Inventar überprüft wurden. Sie können den Microsoft Security Guide für diese CVE und entsprechende Updates auf der offiziellen Microsoft Security Response Center Seite überprüfen: Microsoft Security Response Center.

Über den Patch hinaus gibt es defensive Maßnahmen, die sowohl die Wahrscheinlichkeit als auch die Auswirkungen dieser Art von Missbrauch reduzieren. Zu den wirksamsten gehören die Beschränkung des ausgehenden SMB-Verkehrs auf das Internet (Block TCP / 445 von Workstations und Servern, die nicht extern kommunizieren müssen), die Freigabe und Anforderung von SMB-Unterzeichnung, wo es gilt, die Konfiguration von Gruppenrichtlinien, die die automatische Auflösung von UNC-Strecken von unsicheren Umgebungen und die Deaktivierung unnötiger Dienste verhindern, die Remote-Ressourcen lösen können. Es wird auch empfohlen, die Verwendung der starken und Multifaktor-Authentifizierung zu erhöhen, um den Wert von schließlich gefangenen Hashes zu mindern.
Im Bereich der Erkennung sollten Sicherheitsteams auf unerwartete NTLM-Authentifizierungsereignisse gegenüber externen Domänen achten, UNC-Resolution versucht, Off-Network-Hosts und die mit CPL-Lastungen oder LNK-Direktzugriffen verbundene Ausführung zu verfolgen. EDR / MDR-Produkte sollten die dynamische Belastung von DLLs aus entfernten Quellen und typischen NTLM-Relais-Aktivitätsmustern blockieren oder alarmieren. Inhouse-Lieferanten und Ausrüstungen haben begonnen, technische Analysen zu veröffentlichen; um die ursprüngliche Forschung und ihren technischen Kontext zu verstehen, kann die Industrie-Forschungsanalyse und Blog auf der Akamai-Website konsultiert werden: Akamai Security Blog.
Letztendlich zeigt diese Serie von Fehlern eine wiederkehrende Lektion: partielle Minderung kann Restvektoren verlassen, die anspruchsvolle Schauspielerkette mit anderen Schwachstellen. Moderne Verteidigung erfordert komplette Patches, Netzwerksegmentierung, Festziehen von Authentifizierungsprotokollen und kontinuierliche Überwachung. Prüfen Sie Ihre SMB-Ausgangssteuerungen, validieren Sie SmartScreen-Einstellungen und andere Quellenschutz, und behandeln Sie NTLM hathes als hochrisikobehaftete Berechtigungen: Nehmen Sie an, dass sie, wenn sie frei sind, Rotation und sofortige kompensatorische Maßnahmen erfordern.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...