Zero-Click NTLM Lücke umgeht Microsoft-Patch (CVE-2025-50154)

Forscher von Cymulate haben eine Null-Klick-Schwachstelle (CVE-2025-50154) veröffentlicht, die Microsofts Frühjahrsfix für CVE-2025-24054 umgeht und es ermöglicht, NTLMv2-SSP-Hashes ohne jegliche Nutzerinteraktion zu exfiltrieren.

Die Technik missbraucht Windows-Explorer-Verhalten beim Rendern von Icons in Verknüpfungen: Explorer lädt stillschweigend eine entfernte PE-Datei, liest deren .rsrc-Icon und triggert so eine automatische NTLM-Authentifizierung gegenüber einem angreifergesteuerten SMB-Server — Hashs werden damit offline geknackt oder für Relay-Angriffe genutzt. Ein Proof of Conecpt findet sich auf GitHub.

Cymulate zeigt außerdem, dass derselbe Vorgang die entfernte Binärdatei vollständig und ohne Ausführung auf das Zielsystem herunterlädt, wodurch ein unbemerkter Staging-Pfad für Malware entsteht.

Empfehlungen für Administratoren: zeitnah das von Microsoft erwartete Folge-Update einspielen, NTLM wo möglich deaktivieren oder einschränken, ausgehenden SMB-/UNC-Zugriff blockieren, Richtlinien zum Rendering von entfernten Icons prüfen und ungewöhnliche SMB-Verbindungsversuche überwachen.

Related Posts

Riesiges Datenleck bei Hotelsoftware: Millionen Gästedaten offen im Netz

Ein massives Sicherheitsleck bei der Hotelverwaltungssoftware des Anbieters Gubse AG hat Millionen Gästedaten offengelegt – darunter auch sensible Informationen von Bundestagsabgeordneten. Betroffen sind unter anderem Hotels der Kette Motel One sowie mehrere DJH-Jugendherbergen.

Read More

Samba schließt kritische RCE-Lücke über WINS-Hook

Das Samba-Team hat mit den Versionen 4.23.2, 4.22.5 und 4.21.9 eine schwerwiegende Sicherheitslücke (CVE-2025-10230, CVSS 10.0) geschlossen. Betroffen sind alle Samba-Versionen seit 4.0, wenn auf einem Domain Controller sowohl der WINS-Server aktiviert als auch der Parameter „wins hook“ gesetzt ist.

Read More

SonicWall bestätigt Totalverlust: Alle Cloud-Backups von Firewalls gestohlen

SonicWall hat eingeräumt, dass beim Sicherheitsvorfall von Mitte September sämtliche Cloud-Backups von Firewalls kompromittiert wurden. Anfangs sprach das Unternehmen noch von nur rund fünf Prozent betroffener Sicherungsdaten – nun steht fest: Alle Kunden, die die Cloud-Backup-Funktion aktiviert hatten, sind betroffen.

Read More