Windows: Remote Code Execution durch SPNEGO/NEGOEX-Schwachstelle (CVE-2025-47981)

Table of Contents

Das Microsoft Security Response Center (MSRC) hat eine kritische Sicherheitslücke in mehreren Windows-Versionen veröffentlicht. Die Schwachstelle mit der Kennung CVE-2025-47981 betrifft den SPNEGO Extended Negotiation (NEGOEX) Sicherheitsmechanismus und ermöglicht potenziell eine Remote Code Execution (RCE) ohne Benutzerinteraktion.

Die Schwachstelle betrifft zahlreiche Windows-Versionen, darunter:

  • Windows 10 (Versionen 1607, 1809, 21H2, 22H2)
  • Windows 11 (22H2, 23H2, 24H2)
  • Windows Server 2008 R2 bis 2025 (inkl. Server Core-Installationen)

Alle Versionen vor den folgenden Patch-Ständen sind betroffen:

Die Sicherheitslücke basiert auf einem Heap-basierten Buffer Overflow (CWE-122) in der NEGOEX-Komponente von SPNEGO. Ein Angreifer kann durch das Senden einer speziell präparierten Nachricht aus der Ferne beliebigen Code im Kontext des Zielsystems ausführen – ohne vorherige Authentifizierung und ohne Benutzerinteraktion.

Bewertung und Bedrohungslage

  • CVSS-Basiswert: 9.8 (kritisch)
  • Angriffsvektor: Netzwerk
  • Exploit-Status: Bisher nicht öffentlich bekannt oder aktiv ausgenutzt, jedoch laut Microsoft „Exploitation more likely“

Related Posts

Ransomware Angriff auf die Welthungerhilfe

Die Hilfsorganisation Deutsche Welthungerhilfe e.V. ist laut einem Ransomware-Feed Opfer eines Cyberangriffs der Gruppe Rhysida geworden. Die Angreifer haben Daten kopiert und fordern 20 Bitcoins (rund 1,8 Millionen Euro), um eine Veröffentlichung zu verhindern. Auf einer Darknet-Seite zeigen die Täter Beispielen gestohlener Dokumente und setzen eine Frist von fünf Tagen.

Read More

Nessus 10.8.5 schlieĂźt mehrere SicherheitslĂĽcken

Tenable hat Nessus in Version 10.8.5 veröffentlicht und mehrere Schwachstellen behoben. Neben Updates der Drittanbieter-Bibliotheken libxml2 (aktualisiert auf 2.13.8) und libxslt (aktualisiert auf 1.1.43), die bekannte Sicherheitslücken schließen, wurde auch eine eigene Sicherheitslücke beseitigt:

Read More

NIS-2-Richtlinie: Europa tut sich schwer mit einheitlicher Umsetzung

Die EU-Richtlinie NIS-2, die ein einheitliches und hohes Cybersicherheitsniveau in der Europäischen Union etablieren soll, hätte bis zum 17. Oktober 2024 in nationales Recht umgesetzt werden müssen. Doch Stand Juli 2025 haben lediglich sieben der 27 EU-Mitgliedstaaten diese Frist eingehalten.

Read More