Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Cybersecurity-Forscher haben eine Patch-freie Sicherheitslücke beschrieben, die es einem Angreifer ermöglicht, die Filtration des NTLMv2 Hash eines Benutzers zu verursachen, indem er die Öffnung manipulierter Links im Browser induziert. Obwohl die Mechanik an den im April 2026 mit dem URI-Handgriff des Snipping-Tools (ms-screenshot) gelösten Vorfall erinnert, nutzt die neue Technik den Griff Suche: mit Typparametern crumb = Standort: um das System zu zwingen, gegen eine vom Angreifer kontrollierte Ressource zu verbinden und so das Net-NTLMv2 zu erfassen, das das Team versucht, zu authentifizieren.
Die Wurzel des Problems ist die gleiche Art von Ausfall: ein Protokoll-Handler, der die vom Benutzer bereitgestellten Parameter akzeptiert, ohne sie zu validieren und dass bei der Verarbeitung eine ausgehende Verbindung zu UNC-Routen verursacht. Diese Verbindung zu einem schädlichen SMB-Server löst das NTLM-Protokoll aus und stellt die Hash, die ein Angreifer für das Relais verwenden kann oder versuchen, innerhalb eines kompromittierten Netzwerks zu authentifizieren. Vorherige Fälle hatten bereits gezeigt, wie Parameter wie Datei Pfad oder Krümel könnte für denselben Zweck genutzt werden; Unternehmen wie Varonis haben die Verwendung von Krümel Im Jahr 2024 und Lieferanten wie Huntress haben die Analyse neuer Ableitungen veröffentlicht.

Microsofts Entscheidung, einen Patch für diese Feststellung nicht zu veröffentlichen, über das Argument, dass es nicht erreicht seine Schwerkraft für die Wartung Blätter Organisationen in Anbetracht eines bestimmten operationellen Risikos: In Abwesenheit einer offiziellen Anordnung, Vektoren sind immer noch von Akteuren ausnutzbar, die Benutzer zu böswilligen Links in Post oder Web-Seiten. Dies macht den Schutz an der Peripherie des Netzes und die Politik der Kontrolle von Protokoll und Hafen in Arbeitsplätzen besonders relevant.
Die Exposition von Net-NTLMv2 ist schlagartig, weil Hash als Grundlage für Relaisangriffe und Seitenbewegungen dienen kann und weil viele Unternehmensumgebungen weiterhin NTLM für die Kompatibilität mit Altsoftware zulassen oder tolerieren. Eine einzelne hat hohe Privilegien, deren Teilberechtigung gefiltert wird, kann das Klettern und die Beharrlichkeit in einem Netzwerk erleichtern, mit Konsequenzen, die Daten Exfiltration, Malware-Bereitstellung oder interne Service-Bemühung.
Als praktische und tragfähige unmittelbare Gegenmaßnahmen empfiehlt es sich, den ausgehenden SMB-Verkehr (TCP / 445 und TCP / 139) in Geräten zu blockieren, die nicht mit internen Servern über diese Ports aus öffentlichen Netzwerken oder unsicheren Subnetzen kommunizieren müssen. Darüber hinaus reduziert das Zwingen von SMB-Signatur und das Ermöglichen erweiterter Authentifizierungsschutzrichtlinien die Möglichkeit, dass ein erfasster Hash gegen ihn erfolgreich wiederverwendet wird. Wenn möglich, sollten Organisationen planen, NTLM für Kerberos und andere sicherere Authentifizierung auszulösen.
Aus der Erkennungs- und Antwortschicht müssen Sie ungewöhnliche Versuche bei der NTLM-Authentifizierung auf externe Ziele überwachen, SMB-Verbindungsdaten überprüfen und EDR-Regeln bereitstellen, die URI-Handler mit externen Parametern aufrufen. Das Bewusstsein der Mitarbeiter bleibt kritisch: Social Engineering-Techniken, die den Klick induzieren, bleiben der bevorzugte Vektor, so dass Training und Filterung von sandboxing mail hilft, die Wahrscheinlichkeit der Ausbeutung zu reduzieren.

Auf strategischer Ebene erinnert dieser Vorfall an zwei Lektionen: erstens, dass lokale Protokollmanager austreten können, wenn sie unvalidierte Einträge akzeptieren; zweitens, dass die Entscheidungen der Lieferanten, auf denen Parklücken verlassen können, die Gegenmaßnahmen auf Ebene der Konfiguration und Architektur durch Sicherheitsbeamte erfordern. Die Implementierung von Netzwerksegmentierung, Ausstiegsbeschränkungen und Host Firewall-Regeln sind Maßnahmen, die die Exposition mildern und auf einen formalen Patch warten.
Diejenigen, die sich vertiefen wollen, können Analysen und technische Publikationen von den Teams lesen, die Varianten dieses Angriffs auf spezialisierte Blogs und offizielle Dokumentationen über NTLM und SMB untersucht haben. Nützliche Ressourcen für die Kontextualisierung und Planungsmilderung umfassen die Eingabe von Herstellern und Gemeinschaft auf NTLM und SMB Management, wie Microsoft technische Dokumentation auf NTLM und die Veröffentlichungen von Sicherheitsunternehmen, die in URI-Managern Betriebe mit Parametern dokumentiert haben: https: / / learn.microsoft.com / en-us / windows-server / sicherheit / ntlm / und www.varonis.com / blog, zusätzlich zu Berichten und Forschungsblogs von spezialisierten Websites wie www.huntress.com / Blog.
Schließlich ist meine Empfehlung für IT- und Sicherheitsmanager, Kontrollen zu priorisieren, die nicht von einem Lieferanten-Patch abhängen: unnötige ausgehende SMB zu blockieren, SMB Signatur zu stärken, NTLM-Deaktivierung zu planen und die Authentifizierungsüberwachung zu verbessern. Diese Maßnahmen reduzieren das Gelegenheitsfenster der Angreifer und erhöhen die Betriebskosten, auch wenn die Sicherheitslücke vom Hersteller unkorrigiert bleibt.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...