Microsoft stellt Windows-Patch für aktiv ausgenutzte Zero-Day-Fehler bereit
Im neuesten Patch für ihr Betriebssystem, der erst diese Woche veröffentlicht wurde, hat Microsoft bis zu 66 dokumentierte Fehler behoben. Wie erwartet, sind nicht alle von ihnen kritisch, aber einige haben für ihre CVE-Einträge „kritische“ Bewertungen erhalten und einer von ihnen wird tatsächlich von Bedrohungsakteuren in freier Wildbahn ausgenutzt.
Die Schwachstelle, die Berichten zufolge bereits von bösen Akteuren in freier Wildbahn ausgenutzt wird, ist als CVE-2021-40444 kodifiziert und ist ein MSHTML-Fehler bei der Remote-Codeausführung. Berichten von ThreatPost zufolge wird die Sicherheitslücke 40444 seit etwa einem halben Monat von Hackern aktiv ausgenutzt, mit Dark-Web-Diskussionen und Tutorials, wie man sie genau ausnutzt.
Die Reihe von Fehlern, die der 'Patch Tuesday' Mitte September abdeckt, betrifft sowohl das Windows-Betriebssystem als auch eine Reihe von Windows-Komponenten, darunter den Edge-Browser, das Office-Paket von Microsoft und SharePoint-Server.
„Patch Tuesday“ ist die Bezeichnung für jeden zweiten Dienstag im Monat, an dem die meisten Unternehmen Patches und Sicherheitsfixes für ihre beliebten Anwendungen veröffentlichen.
Im Laufe des Jahres 2021 war die durchschnittliche Anzahl der von Microsoft mit jedem Patch-Dienstag behobenen Probleme durchweg niedriger als in den gleichen Zeiträumen im Jahr 2020. Während im Jahr 2020 die meisten Patch-Dienstag-Berichte weit über 100 Fehler enthielten, ist die Zahl auf einen Wert unter gesunken 100 durchgehend in den ersten sieben Monaten des Jahres.
Der CVE-2021-40444-Bug könnte es Angreifern nach Microsofts eigener Beschreibung des Problems ermöglichen, ein bösartiges ActiveX-Steuerelement zu erstellen, das in MS Office-Dokumentdateien eingebettet ist, die wiederum dieselbe Rendering-Engine hosten, die vom Browser verwendet wird. Den Hackern bleibt nur, das Opfer irgendwie dazu zu bringen, das mit Malware beladene Dokument zu öffnen.
Dies geschieht normalerweise durch verschiedene Social-Engineering-Tricks und mit Malware beladene E-Mails und Betrügereien, die versuchen, Benutzer dazu zu bringen, bösartige Anhänge in den E-Mails zu öffnen.