PowerShell-Lücke ermöglicht Codeausführung über manipulierte Inhalte

Microsoft warnt vor einer neu entdeckten Sicherheitsanfälligkeit in PowerShell (CVE-2025-54100), die unter bestimmten Bedingungen zur Ausführung von Schadcode führen kann. Die Schwachstelle beruht auf einer unzureichenden Neutralisierung von Eingaben (CWE-77) und kann ausgenutzt werden, wenn Nutzer speziell präparierte Inhalte über PowerShell-Befehle wie Invoke-WebRequest verarbeiten.

Obwohl der CVSS-Vektor den Angriffsweg als lokal einstuft, handelt es sich technisch um eine Remotecodeausführung – ein Angreifer kann Schadcode platzieren, den das Opfer lokal ausführt, etwa durch das Öffnen manipulierter Dateien oder das Abrufen präparierter Webinhalte. Ein Exploit ist bislang nicht bekannt, die Schwachstelle wurde jedoch öffentlich dokumentiert.

Mit dem aktuellen Patch führt PowerShell eine zusätzliche Sicherheitsabfrage ein: Beim Aufruf von Invoke-WebRequest erscheint nun ein Warnhinweis, der auf das Risiko möglicher Skriptausführung hinweist und empfiehlt, -UseBasicParsing zu verwenden. Für die Updates KB5074204 und KB5074353 ist ein Systemneustart erforderlich.

Related Posts

Chinesische Hacker attackieren React2Shell-Lücke (CVE-2025-55182) nur Stunden nach Disclosure

Nur wenige Stunden nach der Veröffentlichung der kritischen React-Schwachstelle CVE-2025-55182 („React2Shell“) am 3. Dezember 2025 registrierten Amazons Threat-Intelligence-Teams bereits gezielte Ausnutzungsversuche durch China-stämmige Cybergruppen, darunter Earth Lamia und Jackpot Panda. Die RCE-Lücke (CVSS 10.0) betrifft React-19-Installationen sowie Next.js-15/16-Deployments, die den App Router und React Server Components nutzen.

Read More

glob CLI: Command-Injection-Lücke durch -c/--cmd ermöglicht Codeausführung

Die npm-Bibliothek glob weist eine schwere Schwachstelle (CVE-2025-64756) in ihrem CLI-Tool auf: Die Option -c/–cmd führt gefundene Dateinamen mit shell:true aus – und ermöglicht so Command Injection, wenn Dateien manipulierte Namen enthalten. Betroffen sind glob-Versionen ab 10.2.0 bis 10.4.x sowie 11.0.x; abgesichert wurde der Fehler in den Releases 10.5.0 und 11.1.0.

Read More

BSI legt umfassende Sicherheitsanalyse zu Passwortmanagern vor

Das BSI hat in einem neuen Bericht eine tiefgehende Sicherheitsbewertung von zehn gängigen Passwortmanagern veröffentlicht – darunter 1Password, KeePassXC, Chrome- und Firefox-Password-Manager sowie mehrere kommerzielle Anbieter. Die Analyse zeigt erhebliche Qualitätsunterschiede und teils kritische Schwächen im Markt. passwortmanager

Read More