Microsoft Teams: Android-Pfad lässt Angreifer-Code durch
Am 11. August 2026 nahm die NVD CVE-2026-65768 auf. Microsoft Teams for Android erlaubt einem unautorisierten Angreifer Path Traversal und damit Code über das Netzwerk. Microsoft bewertet die Lücke mit CVSS 8,8 und Nutzerinteraktion. Die NVD setzt 9,8 ohne Nutzerinteraktion. Die CISA notierte am 12. August keine bekannte Ausnutzung.
Das Wichtigste in Kürze
- Path Traversal, CWE-22. Microsoft Teams for Android. Unautorisierter Angreifer, Code über das Netzwerk. NVD-Eintrag vom 11.08.2026, zuletzt geändert am 14.08.2026. Advisory: Microsoft Security Update Guide.
- 8,8 und 9,8 stehen parallel. Microsoft: CVSS 3.1 8,8 mit UI:R. NVD: 9,8 mit UI:N. Derselbe CVE, zwei Vektoren.
- CISA SSVC 12.08.2026. exploitation none, automatable no, technical impact total.
- Schwelle 1.0.0.2026133602. NVD listet Teams for Android unter dieser Version. Das Windows-Monatsupdate ändert diesen Store-Client nicht.
Verwandt: Cisco ASA: SSL-VPN-DoS steht jetzt in KEV · LoadMaster in der KEV-Liste: Patch liegt seit Juni bereit
Was ist CVE-2026-65768? Die NVD beschreibt Path Traversal (CWE-22) in Microsoft Teams for Android. Ein unautorisierter Angreifer kann Code über das Netzwerk ausführen. Microsoft setzt CVSS 8,8 mit Nutzerinteraktion. Die NVD setzt 9,8 ohne Nutzerinteraktion. Als Schwelle gilt versionEndExcluding 1.0.0.2026133602. Die CISA notierte am 12. August 2026 keine bekannte Ausnutzung.
Microsoft beschreibt einen Pfad, dann Code
Die NVD veröffentlicht CVE-2026-65768 am 11. August 2026 um 17:18 Uhr UTC. Die Kurzbeschreibung lautet: Improper limitation of a pathname to a restricted directory (‚path traversal‘) in Microsoft Teams for Android allows an unauthorized attacker to execute code over a network. Die letzte Änderung am Eintrag trägt den 14. August 2026, 13:27 UTC.
Als Vendor-Advisory verweist die NVD auf den Microsoft Security Update Guide unter CVE-2026-65768. Die Schwäche trägt CWE-22. Die NVD nennt keinen konkreten Klickpfad, keine Dateiendung und keinen öffentlichen Exploit. Wer im Ticket einen solchen Ablauf einträgt, überschreitet den veröffentlichten Text.
Definition · Path Traversal in Teams for Android
Was ist CVE-2026-65768? Die NVD beschreibt eine unsachgemäße Begrenzung eines Pfadnamens auf ein eingeschränktes Verzeichnis (CWE-22) in Microsoft Teams for Android. Ein unautorisierter Angreifer kann darüber Code über ein Netzwerk ausführen. Als betroffene Konfiguration listet die NVD microsoft:teams auf Android unter 1.0.0.2026133602.
Die betroffene Produktlinie in der NVD-Konfiguration ist microsoft:teams auf der Plattform Android. Andere Teams-Clients stehen in diesem Eintrag nicht. Ein Inventar, das nur Windows-Installationen zählt, trifft die gelistete Konfiguration nicht.
Zwei Scores, eine Produktlinie
Microsoft liefert der NVD eine CVSS-3.1-Sekundärmetrik mit 8,8 (High). Der Vektor lautet AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Die NVD setzt daneben eine Primärmetrik mit 9,8 (Critical): AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Der sichtbare Unterschied sitzt in UI. Microsoft rechnet mit Nutzerinteraktion. Die NVD rechnet ohne Nutzerinteraktion.
Beide Zahlen gehören ins Ticket. Wer nur 8,8 übernimmt, blendet die NVD-Lesart aus. Wer nur 9,8 übernimmt, blendet Microsofts Annahme zur Interaktion aus. Confidentiality, Integrity und Availability stehen in beiden Vektoren auf High. Scope bleibt Unchanged.
Microsoft CVSS 3.1 High. Vektor AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H (NVD-Sekundärmetrik, Stand 14.08.2026).
NVD CVSS 3.1 Critical. Vektor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (Primärmetrik, Stand 14.08.2026).
Die Schwelle heißt 1.0.0.2026133602
Die NVD setzt als CPE cpe:2.3:a:microsoft:teams:*:*:*:*:*:android:*:* mit versionEndExcluding 1.0.0.2026133602. Jeder Android-Build unterhalb dieser Nummer gilt im Eintrag als betroffen. Die NVD nennt keine ältere sichere Untergrenze. Bestandskontrolle heißt deshalb: Build lesen, mit der Schwelle vergleichen, Update nachziehen, Build erneut lesen.
Diese Nummer sitzt im Store-Paket. Ein Windows-Monatsupdate ändert den Android-Client nicht. MDM-Berichte, die nur den Desktop-Stand führen, lassen die gelistete Konfiguration offen. Unverwaltete Diensthandys und BYOD gehören in dieselbe Tabelle, sonst bleibt ein blinder Rest.
CISA sieht bisher keine Ausnutzung
Am 12. August 2026 hinterlegt die CISA im NVD-Eintrag eine SSVC-Bewertung. Exploitation steht auf none. Automatable steht auf no. Technical impact steht auf total. Der dritte Wert passt zu C, I und A auf High: bei Erfolg ist der technische Schaden vollständig.
CISA SSVC vom 12.08.2026
exploitation: none. automatable: no. technical impact: total. Der Stand none heißt: die CISA dokumentiert an diesem Tag keine bekannte Ausnutzung. Das ist kein Freibrief für den Restbestand.
none ist der dokumentierte Kenntnisstand vom 12. August. Die CISA hat den CVE damit nicht in den Known Exploited Vulnerabilities Catalog geschoben. Eine Frist nach BOD 26-04 existiert für diesen Eintrag nicht. Das entlastet den Restbestand nicht. Es entfernt nur die Behördenfrist als zusätzlichen Treiber.
MDM muss die Build-Nummer belegen
Zuerst gehört der Android-Bestand in eine Liste. Jedes Gerät braucht Paketname, Build-Nummer, MDM-Status und Eigentümer. Dienstgeräte stehen oben. Unverwaltete Geräte folgen als eigener Block, nicht als Fußnote.
Android-Teams-Bestand
- ✓MDM und unkontrollierte Geräte nach Paket Microsoft Teams und Build-Nummer listen.
- ✓Jeden Build gegen die NVD-Schwelle 1.0.0.2026133602 halten.
- ✓Store-Update oder Managed Google Play anstoßen und den neuen Build erneut auslesen.
- ✓Geräte ohne MDM als offenen Restbestand führen.
- ✓Im Ticket beide CVSS-Vektoren und den CISA-SSVC-Stand vom 12.08.2026 festhalten.
Für die Leitungsebene reicht ein Satz. Steht Microsoft Teams for Android überall auf 1.0.0.2026133602 oder höher? Liegt der Restbestand bei MDM oder außerhalb? Solange die Tabelle die Build-Nummer nicht zeigt, ist der CVE offen.
Häufige Fragen
Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.
Betrifft CVE-2026-65768 den Desktop-Client?
Die NVD listet in der aktuellen Konfiguration nur microsoft:teams auf Android. Andere Clients stehen in diesem Eintrag nicht. Ein Desktop-Bestand ersetzt die Android-Prüfung nicht.
Warum stehen 8,8 und 9,8 nebeneinander?
Microsoft liefert 8,8 mit Nutzerinteraktion (UI:R). Die NVD setzt 9,8 ohne Nutzerinteraktion (UI:N). Beide Metriken sind im NVD-Eintrag vom 14.08.2026 dokumentiert.
Gibt es aktive Ausnutzung?
Die CISA-SSVC-Bewertung vom 12.08.2026 setzt exploitation auf none. Die NVD nennt keinen öffentlichen Exploit. Eine KEV-Aufnahme liegt für diesen CVE nicht vor.
Welche Version schließt die Lücke?
Die NVD setzt versionEndExcluding 1.0.0.2026133602 für Teams for Android. Builds unterhalb dieser Nummer gelten als betroffen. Den neuen Stand belegt nur ein erneutes Auslesen der Build-Nummer.
Reicht das Windows-Monatsupdate?
Nein. Die gelistete Konfiguration ist der Android-Store-Client. Ein Windows-Monatsupdate ändert dieses Paket nicht. Der Fix läuft über Store oder Managed Google Play.
Lesetipps der Redaktion
Lesetipp
Sechs Behörden warnen vor Gunra über Fortinet-LückenLesetipp
ChainDrop: npm-Wurm trifft keyv und cacheableLesetipp
BOD 26-04: KEV und EPSS richtig priorisieren
Mehr aus dem MBF Media Netzwerk
cloudmagazin
AWS Identity Center: Multi-Region sitzt jetzt im Setupmybusinessfuture
Copilot im Mittelstand: Was Sitze wirklich kostendigital-chiefs
Scheinsicherheit: Wenn die Cyberpolice im Ernstfall nicht greift
Bildquelle: KI-generiert (August 2026)