Zero-Click NTLM Lücke umgeht Microsoft-Patch (CVE-2025-50154)

Forscher von Cymulate haben eine Null-Klick-Schwachstelle (CVE-2025-50154) veröffentlicht, die Microsofts Frühjahrsfix für CVE-2025-24054 umgeht und es ermöglicht, NTLMv2-SSP-Hashes ohne jegliche Nutzerinteraktion zu exfiltrieren.

Die Technik missbraucht Windows-Explorer-Verhalten beim Rendern von Icons in Verknüpfungen: Explorer lädt stillschweigend eine entfernte PE-Datei, liest deren .rsrc-Icon und triggert so eine automatische NTLM-Authentifizierung gegenüber einem angreifergesteuerten SMB-Server — Hashs werden damit offline geknackt oder für Relay-Angriffe genutzt. Ein Proof of Conecpt findet sich auf GitHub.

Cymulate zeigt außerdem, dass derselbe Vorgang die entfernte Binärdatei vollständig und ohne Ausführung auf das Zielsystem herunterlädt, wodurch ein unbemerkter Staging-Pfad für Malware entsteht.

Empfehlungen für Administratoren: zeitnah das von Microsoft erwartete Folge-Update einspielen, NTLM wo möglich deaktivieren oder einschränken, ausgehenden SMB-/UNC-Zugriff blockieren, Richtlinien zum Rendering von entfernten Icons prüfen und ungewöhnliche SMB-Verbindungsversuche überwachen.

Related Posts

SonicWall bestätigt Totalverlust: Alle Cloud-Backups von Firewalls gestohlen

SonicWall hat eingeräumt, dass beim Sicherheitsvorfall von Mitte September sämtliche Cloud-Backups von Firewalls kompromittiert wurden. Anfangs sprach das Unternehmen noch von nur rund fünf Prozent betroffener Sicherungsdaten – nun steht fest: Alle Kunden, die die Cloud-Backup-Funktion aktiviert hatten, sind betroffen.

Read More

Kritische Schwachstelle in Unity Runtime ermöglicht Codeausführung

In der Unity Runtime wurde eine schwerwiegende Sicherheitslücke (CVE-2025-59489) entdeckt, die Angreifern das Ausführen beliebigen Codes in Spielen und Anwendungen ermöglicht, die mit Unity 2017.1 oder neuer erstellt wurden. Betroffen sind vor allem Android-Apps, bei denen sich über manipulierte Intents schädliche Bibliotheken (.so-Dateien) laden und mit App-Berechtigungen ausführen lassen.

Read More

Datenleck bei Discord: Ausweisfotos von 70.000 Nutzern betroffen

Discord hat ein Datenleck bestätigt, bei dem rund 70.000 Nutzer:innen betroffen sein könnten. Ursache war ein Angriff auf einen externen Kundenservice-Dienstleister, über den auch Altersverifikationen abgewickelt wurden. Dabei wurden mutmaßlich Fotos von Ausweisdokumenten entwendet.

Read More