CVE-2026-81963: Windows Update Stack ermöglicht lokale SYSTEM-Rechte
Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.Microsoft hat am 8. September 2026 Sicherheitsupdates für CVE-2026-81963 veröffentlicht. Die Schwachstelle betrifft den Windows Update Stack und wird mit CVSS 7.8 als „Important“ eingestuft. Die Schwachstelle wurde als Zero-Day aktiv ausgenutzt, bevor Microsoft den Patch bereitstellte.
Ein autorisierter Angreifer mit lokalen Berechtigungen kann durch eine fehlerhafte Auflösung von Verknüpfungen vor einem Dateizugriff höhere Berechtigungen bis zur SYSTEM-Ebene erlangen.
Voraussetzung: lokale Berechtigungen mit niedrigem Privilegienniveau
Auswirkung: Berechtigungen bis zur SYSTEM-Ebene
Status: aktive Ausnutzung bestätigt (Zero-Day)
Betroffene Produkte: Windows 11 in mehreren Versionen
Fehlerhafte Link-Auflösung im Windows Update Stack
CVE-2026-81963 beruht auf einer fehlerhaften Auflösung von Verknüpfungen vor einem Dateizugriff im Windows Update Stack. Microsoft beschreibt die Schwachstelle als „Improper Link Resolution Before File Access“, auch als Link Following bezeichnet. Die Schwachstelle wurde laut CyberSecurityNews von Check Point Research entdeckt und gemeldet.
Die Schwachstelle ist lokal ausnutzbar. Ein Angreifer benötigt bereits Zugriff auf ein betroffenes Windows-System mit niedrigen Berechtigungen. Gelingt die Ausnutzung, kann er SYSTEM-Rechte erhalten.
Die aktive Ausnutzung erhöht die Priorität für die Patchplanung. Relevant sind insbesondere Systeme, auf denen lokale Zugriffe möglich sind und auf denen privilegierte Konten oder Prozesse eingesetzt werden.
Betroffene Windows-Produkte und Updates
Für die genannten Windows-11-Versionen stehen Sicherheitsupdates bereit:
Produkt
Sicherheitsupdate
Build
Windows 11, Version 23H2
KB5122880
22621.7582
Windows 11, Version 24H2
KB5124008
26100.9445
Windows 11, Version 25H2
KB5124008
26200.9445
Windows 11, Version 26H1
KB5124012
28000.2954
Patchstatus priorisiert prüfen
Die unmittelbare Maßnahme besteht darin, die verfügbaren Sicherheitsupdates auf betroffenen Systemen einzuspielen und den Patchstatus zu prüfen.
Für die technische Priorisierung bieten sich folgende Schritte an:
Betroffene Windows-11-Systeme erfassen und die verfügbaren Sicherheitsupdates ausrollen.
Patchstatus und Betroffenheit für CVE-2026-81963 dokumentieren.
Privilegierte lokale Konten auf unerwartete SYSTEM-Prozesse überwachen.
Least-Privilege-Konzepte durchsetzen, um die Auswirkungen lokaler Privilegieneskalationen zu begrenzen.
NIS-2-pflichtige Betreiber in Deutschland und Österreich sowie Organisationen, die dem revidierten Informationssicherheitsgesetz (ISG) der Schweiz unterliegen, sind gehalten, aktiv ausgenutzte Schwachstellen wie CVE-2026-81963 priorisiert zu behandeln. Greift ein Angreifer mithilfe der SYSTEM-Eskalation auf personenbezogene Daten zu, besteht nach Art. 33 DSGVO eine Pflicht zur Meldung an die zuständige Aufsichtsbehörde innerhalb von 72 Stunden. Das BSI empfiehlt die sofortige Anwendung der bereitgestellten September-2026-Updates auf allen betroffenen Windows-11-Systemen.
Kontinuierliches Schwachstellen- und Vendor-Risk-Monitoring unterstützt die Einbindung von Sicherheitsmeldungen zu eingesetzten Technologieprodukten in etablierte Patchprozesse.
Sichtbarkeit für öffentlich erreichbare Windows-Systeme
CVE-2026-81963 ist eine lokal ausnutzbare Schwachstelle. Extern erreichbare Systeme bilden daher nur einen Teil der Risikobewertung.
LocateRisk EASM kann öffentlich erreichbare Windows-Systeme und eingesetzte Software unter eigenen Domains und Tenants sichtbar machen. Diese Sicht unterstützt bei der Zuordnung sichtbarer Systeme zu veröffentlichten Sicherheitsmeldungen. Aus einer externen Erkennung folgt jedoch nicht zwangsläufig, dass ein einzelnes System die konkret verwundbare Version verwendet oder ungepatcht ist.
C-VRM ergänzt die Betrachtung, indem es meldet, wenn Technologieanbieter kritische Schwachstellen veröffentlichen oder sich ihr Sicherheitsniveau verändert. Für CVE-2026-81963 bleiben Patchmanagement, Rechtekonzepte und die Überwachung privilegierter Prozesse die direkten Maßnahmen.
Bin ich betroffen?
Betroffen ist microsoft-windows-11-version; behoben wurde die Schwachstelle in Windows 11 23H2: KB5122880 (Build 22621.7582), Windows 11 24H2: KB5124008 (Build 26100.9445), Windows 11 25H2: KB5124008 (Build 26200.9445), Windows 11 26H1: KB5124012 (Build 28000.2954). Wer wissen will, ob microsoft-windows-11-version in der eigenen extern erreichbaren Infrastruktur überhaupt sichtbar ist, kann den CVE-Quick-Check am Ende dieses Artikels nutzen: Er zeigt exponierte Systeme und die von außen erkennbare Software.
Die konkret installierte Version lässt sich von außen nicht in jedem Fall bestimmen — ausschlaggebend ist der Abgleich mit dem Hersteller-Advisory.
CVE-2026-81963 ist eine Schwachstelle im Windows Update Stack, die auf einer fehlerhaften Auflösung von Verknüpfungen vor einem Dateizugriff (Improper Link Resolution Before File Access / Link Following) beruht. Sie wird mit CVSS 7.8 als „Important“ eingestuft und ermöglicht einem lokalen Angreifer mit niedrigen Berechtigungen, SYSTEM-Rechte zu erlangen.
Betroffen sind mehrere Windows-11-Versionen. Die bereitgestellten Sicherheitsupdates sind KB5122880 für Version 23H2 (Build 22621.7582), KB5124008 für Version 24H2 (Build 26100.9445) und Version 25H2 (Build 26200.9445) sowie KB5124012 für Version 26H1 (Build 28000.2954). Alle Updates wurden am 8. September 2026 im Rahmen des Patch Tuesday veröffentlicht.
Ja. Microsoft bestätigt, dass die Schwachstelle vor der Veröffentlichung des Patches als Zero-Day aktiv ausgenutzt wurde. Die Anwendung der verfügbaren Sicherheitsupdates sollte daher mit hoher Priorität erfolgen.
Stand: 09.09.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verfügbarkeit können sich seit der Veröffentlichung geändert haben; maßgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgfältiger Recherche übernehmen wir keine Gewähr für Aktualität, Richtigkeit und Vollständigkeit.
CVE Quick Check
Prüfen Sie in wenigen Minuten, ob zu einer aktuellen CVE Hinweise auf Ihrer extern sichtbaren Angriffsfläche erkennbar sind.
Grobe Einschätzung in wenigen Minuten per E-Mail.
Details im kostenlosen Gespräch mit einem LocateRisk Consultant.
Das erhalten Sie per E-Mail
UnternehmenIhre Firma GmbH
Geprüfte CVECVE-2026-81963
Passive Bewertung
Hinweise zur CVEgefunden oder nicht gefunden
Mehr erfahren, Demo buchen oder einfach mal kurz austauschen? Wir freuen uns!
We use cookies to optimize our website and our service.
Functional
Immer aktiv
Die technische Speicherung oder der Zugang ist unbedingt erforderlich für den rechtmäßigen Zweck, die Nutzung eines bestimmten Dienstes zu ermöglichen, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wird, oder für den alleinigen Zweck, die Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz durchzuführen.
Vorlieben
Die technische Speicherung oder der Zugriff ist für den rechtmäßigen Zweck der Speicherung von Präferenzen erforderlich, die nicht vom Abonnenten oder Benutzer angefordert wurden.
Statistics
Die technische Speicherung oder der Zugriff, der ausschließlich zu statistischen Zwecken erfolgt.Die technische Speicherung oder der Zugriff, der ausschließlich zu anonymen statistischen Zwecken verwendet wird. Ohne eine Vorladung, die freiwillige Zustimmung deines Internetdienstanbieters oder zusätzliche Aufzeichnungen von Dritten können die zu diesem Zweck gespeicherten oder abgerufenen Informationen allein in der Regel nicht dazu verwendet werden, dich zu identifizieren.
Marketing
Die technische Speicherung oder der Zugriff ist erforderlich, um Nutzerprofile zu erstellen, um Werbung zu versenden oder um den Nutzer auf einer Website oder über mehrere Websites hinweg zu ähnlichen Marketingzwecken zu verfolgen.