Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Microsoft hat heute den größten Patch Dienstag in seiner Geschichte geliefert: mehr als 600 Korrekturen in einem Stapel und unter ihnen mindestens zwei Schwachstellen, die bereits auf dem Boden ausgenutzt werden. Diese massive Figur ist keine geringe Tatsache: Es erfordert ein Umdenken der klassischen Priorität durch CVSS-Score und einen Fokus auf die Reaktion, wo es wirklich aktives Risiko.
Die beiden aktiven Betriebsausfälle sind von erhöhten Privilegien und beeinflussen kritische Infrastruktur von Identität und Zusammenarbeit: CVE-2026-56164 in SharePoint Server On-Premises und CVE-2026-56155 in Active Directory Federation Services (AD FS). Obwohl sie nicht "Entfernung Code Ausführung" von 9.8 sind, macht ihr Kontext sie strategische Ziele: SharePoint speichert Firmendokumente und AD FS-Zeichen, die Kaskaden Zugang zum Rest der Umgebung geben. Microsoft beschuldigt sowohl auf Vorfall-Responsor-Teams, die in der Regel auf das Finden innerhalb realer Angriffe hinweisen, und muss daher Priorität erhalten.

Wenn Sie SharePoint selbstgehostet verwalten, Dies ist das erste Update, das Sie bereitstellen müssen. Microsoft weist darauf hin, dass die Verwundbarkeit einem nicht authentifizierten Angreifer erlaubt, Privilegien fern, ohne Interaktion und über das Netzwerk zu skalieren; außerdem passt es heute zum Ende der erweiterten Unterstützung für SharePoint Server 2016 und 2019, ohne eine bezahlte ESU-Option, was bedeutet, dass Server außerhalb der Support-Line besonders gefährlich werden. Während Sie Patching sind, ermöglichen AMSI im Full-Modus auf dem Server reduziert die Bedienoberfläche und sollte als temporäre Minderung betrachtet werden.
AD FS verdient die gleiche Aufmerksamkeit. Der CVE-2026-56155 ermöglicht es einem bereits authentifizierten Angreifer, Privilegien im Host selbst zu skalieren, indem er die Zugriffskontrollen nicht auslöst. Obwohl Microsofts Label als "lokal", AD FS fungiert als Tokens Autorität für viele SSO-Anwendungen, so ein Privileg Abschluss in diesem Feld kann Verpflichtungen auf das gesamte Anwesen ziehen. Wenn Sie das Patch nicht sofort anwenden können, beschränken Sie den Zugriff auf AD FS aus unzuverlässigen Netzwerken, überprüfen Sie die Token-Emissions-Telemetrie und erstellen Sie einen Eindämmungsplan, um Sitzungen / Token nach Risiko zu widerrufen oder neu zu bewerten.
Es gibt auch einen dritten Zero-Day veröffentlicht öffentlich (CVE-2026-50661), ein BitLocker Bypass, der physischen Zugriff erfordert; es muss geparcht werden, aber hat nicht die gleiche Priorität wie eine Remote-Explosion. Eine weitere herausragende Korrektur schließt einen JWT-Bypass, der von Rapid7 (CVE-2026-55040) entdeckt wurde, der Rapid7 noch zu einem nicht gepatchten CERs ketten: Microsoft löste den Bypass im Juli, aber der CERs Teil ist für August geplant, so dass dieser Patch eine große Angriffskette bricht.
Dieser Patch Tuesday schließt auch die Härtung von Kerberos gegen RC4 ab: Microsoft eliminiert die RC4DefaultDisablement Phase Reversion Option, so dass nach dem RC4-Update nur für explizit konfigurierte Konten arbeiten. Dies kann zu Authentifizierungsfehlern führen, wenn die Servicekonten nicht zuvor geprüft und korrigiert werden. Die richtige Bestellung ist es, mit den RC4-Ereignissen, die Microsoft eingeführt hat, zu überprüfen, Passwörter drehen, die AES-Schlüssel fehlen, um die moderne Schlüsselgeneration zu zwingen, Kunden und Dienstleistungen zu testen und erst danach das Update zu implementieren. Wenn Sie den Patch ohne Hören anwenden, werden Sie die Betriebsunterbrechungen (und Anrufe um Mitternacht) riskieren.

Über die speziellen technischen Maßnahmen hinaus gibt es strategische Lektionen für Sicherheitsteams: Automatisierung, die Microsoft hilft, mehr Fehler zu entdecken (MDASH oder andere Agent-Scan-Systeme) agitatet auch Angreifer, wenn sie verschiedene Patches, um den zugrunde liegenden Fehler zu finden. In einem Szenario, in dem 600 + CVE herauskommt, verliert das "Kritische" Etikett die Fähigkeit, zu priorisieren. Prioritäten für den Nachweis der tatsächlichen Ausbeutung(Microsoft Marke "exploded", Kataloge wie die von CISA Known Exploited Vulnerables und Betriebswahrscheinlichkeit Metriken wie EPSS), nicht nur durch CVSS-Score; und reduziert die Zeit zwischen Test und Bereitstellung für exponierte Vermögenswerte.
Wenn Sie für die Reaktion und Minderung verantwortlich sind, bewegen Sie sich dringend, die Patches in SharePoint und AD FS anzuwenden, aktivieren Sie temporäre Minderungen wie AMSI Full Mode in SharePoint und Netzwerkeinschränkungen in AD FS, überprüfen Sie Protokoll- und Telemetrie-Token und Ausgabe und bereiten Sie Anmelde-Rotationen und kritische Zertifikate vor. Für Kerberos, führen Sie die Prüfung der RC4-Anwendungen, planen Sie die Rotation der Service-Konten und programmieren Sie das Update in kontrollierten Wartungsfenstern. Und in der Zwischenzeit überwacht es öffentliche Kataloge und Hinweise: check out the Microsoft update guide in Microsoft Security Update Guide und kollatiert die Liste der ausgenutzten Schwachstellen, die von CISA in CISA Known Exploited Schwachstellen Katalog.
Die Schlussfolgerung ist klar: Mit der aktuellen Befundskala und der Geschwindigkeit der Operation nach der Veröffentlichung des Patches sind die Richtlinien von "Warte eine Woche" zur Aktualisierung nicht mehr sicher. Es passt Ihre Priorität an die Verwendungsnachweise bei Angriffen an, beschleunigt Bereitstellungen, wo es funktionierende Fahnen gibt und bereitet operative Kontingenzen auf Änderungen vor, die eine legitime Authentifizierung brechen können.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...