Microsoft schließt zwei lokal ausgenutzte Windows-Lücken
Microsoft hat im September-Stand 974 Schwachstellen in eigenen Produkten geschlossen. Zwei davon waren vor dem Patch bereits ausgenutzt: eine im Windows-Update-Stack und eine in der lokalen Prozesskommunikation ALPC. CISA hat beide am 8. September in den Katalog bekannter ausgenutzter Lücken aufgenommen. JPCERT/CC hat am 9. September eine eigene Warnung nachgelegt.
Das Wichtigste in Kürze
- Microsoft schließt im September-Stand 974 CVE in eigenen Produkten. Zwei davon waren vor der Veröffentlichung bereits ausgenutzt.
- CVE-2026-81963 betrifft den Windows-Update-Stack. Ein Angreifer mit lokalem Konto kann SYSTEM-Rechte über eine fehlerhafte Linkauflösung erreichen.
- CVE-2026-85880 betrifft ALPC, die lokale Prozesskommunikation. Ein Heap-Überlauf erlaubt denselben Sprung auf SYSTEM.
- CISA hat beide Lücken am 8. September in den KEV-Katalog aufgenommen. JPCERT/CC hat die Ausnutzung am 9. September bestätigt.
Verwandt: Windows-Lücken: Patch-Reihenfolge für kritische Assets · Defender unter Beschuss: Zwei Zero-Days im SOC-Blindspot
Der Update-Stack war vor dem Patch schon offen
Microsoft hat am 8. September 2026 den monatlichen Sicherheitsstand veröffentlicht. Die Freigabenotiz zählt 974 Microsoft-CVE. Darunter stehen zwei mit dem Vermerk Exploitation Detected: CVE-2026-81963 im Windows-Update-Stack und CVE-2026-85880 in ALPC.
CVE-2026-81963 ist eine lokale Rechteausweitung. Die Beschreibung lautet: unsachgemäße Linkauflösung vor dem Dateizugriff im Update-Stack. Ein angemeldeter Angreifer mit geringen Rechten kann SYSTEM erreichen. Die Basisbewertung liegt bei 7,8. Öffentlich bekannt war die Lücke laut Microsoft vor dem Patch nicht. Ausgenutzt war sie.
Tenable zählt seit 2022 sieben Rechteausweitungen in diesem Stack. CVE-2026-81963 ist die erste davon, die Microsoft als Zero-Day mit Ausnutzung führt.
Definition · Windows-Update-Stack
Was ist der Windows-Update-Stack? Der Update-Stack ist die Komponente, die Updates einspielt. Wer sie kontrolliert, kontrolliert den Mechanismus, mit dem man den Angreifer wieder entfernen würde.
ALPC liefert denselben Sprung über einen Heap-Überlauf
CVE-2026-85880 ist ein Heap-basierter Pufferüberlauf in der Advanced Local Procedure Call. Auch hier reicht ein lokales, niedrig privilegiertes Konto. Microsoft nennt AppContainer als Ausgangspunkt: Code in dieser Isolation kann lokal ausbrechen und SYSTEM erreichen. Eine zusätzliche Interaktion ist nicht nötig.
Tenable erinnert daran, dass Microsoft ALPC zuletzt im April 2023 gepatcht hat. Die letzte ausgenutzte ALPC-Lücke lag im Januar 2023. CVE-2026-85880 ist damit die zweite ausgenutzte ALPC-Zero-Day seit CVE-2023-21674.
Beide Lücken sind allein nicht remote ausnutzbar. Ein Angreifer braucht zuerst einen Zugang, etwa durch Phishing, eine gestohlene Anmeldung oder eine andere Remote-Lücke. Danach wird aus einem beschränkten Konto ein SYSTEM-Konto. Das ist der zweite Schritt in vielen Ransomware-Ketten, nicht der erste.
Microsoft-CVE im September-Stand 2026 (Microsoft-Freigabenotiz)
davon vor dem Patch ausgenutzt, Vermerk Exploitation Detected (Microsoft)
als Critical eingestuft (Tenable)
CISA und JPCERT setzen denselben 8. September
CISA hat am 8. September vier Einträge in den KEV-Katalog gelegt, darunter beide Windows-Lücken. Die Behörde nennt für CVE-2026-81963 und CVE-2026-85880 den 8. September als Aufnahmedatum. Für US-Bundesbehörden gelten die Fristen der Binding Operational Directive.
JPCERT/CC hat am 9. September die Warnung AT-2026-0025 veröffentlicht und beide CVE namentlich als ausgenutzt bezeichnet. Das kanadische Cyber Centre führte beide CVE am 8. September ebenfalls als ausgenutzt.
Die übrigen KEV-Einträge vom 8. September betreffen Adobe Commerce und N-able N-central. Das sind andere Produkte und andere Fristen. Wer Windows patcht, schließt damit diese beiden Wege nicht.
974 CVE, zwei mit bestätigter Ausnutzung
Die Freigabenotiz verteilt die 974 Lücken auf Windows, Office, SQL Server, Entwicklerwerkzeuge, SharePoint Server und Azure. Tenable zählt darunter 104 als Critical. Die zwei Zero-Days haben die Stufe Important, weil der Angriff lokal startet.
Malwarebytes ordnet 10 der 974 Einträge Cloud-Diensten oder Microsoft-eigenen Fixes zu. Für Kunden bleiben damit 964 zu patchende Fehler. Die beiden Zero-Days gehören zu diesem Stand und starten lokal.
Was nach dem Einspielen offen bleibt
Der Patch schließt die zwei bekannten Wege. Ob eine Organisation den Stand auf jedem Build hat, steht in WSUS, Intune oder im Update-Verlauf. Weil beide Lücken vor dem Patch ausgenutzt wurden, gehört zum Einspielen die Frage, ob ein lokales Konto die Rechte schon genutzt hat.
Häufige Fragen
Reicht ein lokales Konto für beide Lücken?
Remote allein sind beide Lücken nicht ausnutzbar. Ein Angreifer braucht zunächst einen Zugang, etwa durch Phishing, eine gestohlene Anmeldung oder eine andere Schwachstelle.
Hat CISA die Lücken aufgenommen?
Ja. CISA hat CVE-2026-81963 und CVE-2026-85880 am 8. September in den KEV-Katalog gelegt. JPCERT/CC hat die Ausnutzung am 9. September in der Warnung AT-2026-0025 bestätigt.
Schließt der September-Stand nur Windows?
Nein. Die Freigabenotiz verteilt 974 Microsoft-CVE auf Windows, Office, SQL Server, Entwicklerwerkzeuge, SharePoint Server und Azure. Die zwei ausgenutzten Zero-Days betreffen Windows.
Lesetipps der Redaktion
LesetippFremde Befehle auf 8393 Gitea Servern möglichLesetippAngreifer knacken PaperCut Notfallpatch am ersten TagLesetippSchwachstellen-Triage: CVSS allein steuert falsch
Mehr aus dem MBF Media Netzwerk
cloudmagazinKubernetes-Support endet, Amazon kassiert das SechsfacheMyBusinessFutureZuerst Daten bereinigen, dann die ERP-KI kaufenDigital ChiefsCIOs tragen drei Zahlen ins nächste Budget
Bildquelle: BSI/Bernd Lammel/bundesfoto





