CVE-2026-81963: Windows Update Stack ermöglicht lokale SYSTEM-Rechte
This text was generated using artificial intelligence (AI).Microsoft hat am 8. September 2026 Sicherheitsupdates für CVE-2026-81963 veröffentlicht. Die Schwachstelle betrifft den Windows Update Stack und wird mit CVSS 7.8 als „Important“ eingestuft. Die Schwachstelle wurde als Zero-Day aktiv ausgenutzt, bevor Microsoft den Patch bereitstellte.
Ein autorisierter Angreifer mit lokalen Berechtigungen kann durch eine fehlerhafte Auflösung von Verknüpfungen vor einem Dateizugriff höhere Berechtigungen bis zur SYSTEM-Ebene erlangen.
Prerequisite: lokale Berechtigungen mit niedrigem Privilegienniveau
Effect: Berechtigungen bis zur SYSTEM-Ebene
Status: aktive Ausnutzung bestätigt (Zero-Day)
Betroffene Produkte: Windows 11 in mehreren Versionen
Fehlerhafte Link-Auflösung im Windows Update Stack
CVE-2026-81963 beruht auf einer fehlerhaften Auflösung von Verknüpfungen vor einem Dateizugriff im Windows Update Stack. Microsoft beschreibt die Schwachstelle als „Improper Link Resolution Before File Access“, auch als Link Following bezeichnet. Die Schwachstelle wurde laut CyberSecurityNews von Check Point Research entdeckt und gemeldet.
Die Schwachstelle ist lokal ausnutzbar. Ein Angreifer benötigt bereits Zugriff auf ein betroffenes Windows-System mit niedrigen Berechtigungen. Gelingt die Ausnutzung, kann er SYSTEM-Rechte erhalten.
Die aktive Ausnutzung erhöht die Priorität für die Patchplanung. Relevant sind insbesondere Systeme, auf denen lokale Zugriffe möglich sind und auf denen privilegierte Konten oder Prozesse eingesetzt werden.
Betroffene Windows-Produkte und Updates
Für die genannten Windows-11-Versionen stehen Sicherheitsupdates bereit:
Produkt
Sicherheitsupdate
Build
Windows 11, Version 23H2
KB5122880
22621.7582
Windows 11, Version 24H2
KB5124008
26100.9445
Windows 11, Version 25H2
KB5124008
26200.9445
Windows 11, Version 26H1
KB5124012
28000.2954
Patchstatus priorisiert prüfen
Die unmittelbare Maßnahme besteht darin, die verfügbaren Sicherheitsupdates auf betroffenen Systemen einzuspielen und den Patchstatus zu prüfen.
Für die technische Priorisierung bieten sich folgende Schritte an:
Betroffene Windows-11-Systeme erfassen und die verfügbaren Sicherheitsupdates ausrollen.
Patchstatus und Betroffenheit für CVE-2026-81963 dokumentieren.
Privilegierte lokale Konten auf unerwartete SYSTEM-Prozesse überwachen.
Least-Privilege-Konzepte durchsetzen, um die Auswirkungen lokaler Privilegieneskalationen zu begrenzen.
NIS-2-pflichtige Betreiber in Deutschland und Österreich sowie Organisationen, die dem revidierten Informationssicherheitsgesetz (ISG) der Schweiz unterliegen, sind gehalten, aktiv ausgenutzte Schwachstellen wie CVE-2026-81963 priorisiert zu behandeln. Greift ein Angreifer mithilfe der SYSTEM-Eskalation auf personenbezogene Daten zu, besteht nach Art. 33 DSGVO eine Pflicht zur Meldung an die zuständige Aufsichtsbehörde innerhalb von 72 Stunden. Das BSI empfiehlt die sofortige Anwendung der bereitgestellten September-2026-Updates auf allen betroffenen Windows-11-Systemen.
Kontinuierliches Schwachstellen- und Vendor-Risk-Monitoring unterstützt die Einbindung von Sicherheitsmeldungen zu eingesetzten Technologieprodukten in etablierte Patchprozesse.
Sichtbarkeit für öffentlich erreichbare Windows-Systeme
CVE-2026-81963 ist eine lokal ausnutzbare Schwachstelle. Extern erreichbare Systeme bilden daher nur einen Teil der Risikobewertung.
LocateRisk EASM kann öffentlich erreichbare Windows-Systeme und eingesetzte Software unter eigenen Domains und Tenants sichtbar machen. Diese Sicht unterstützt bei der Zuordnung sichtbarer Systeme zu veröffentlichten Sicherheitsmeldungen. Aus einer externen Erkennung folgt jedoch nicht zwangsläufig, dass ein einzelnes System die konkret verwundbare Version verwendet oder ungepatcht ist.
C-VRM ergänzt die Betrachtung, indem es meldet, wenn Technologieanbieter kritische Schwachstellen veröffentlichen oder sich ihr Sicherheitsniveau verändert. Für CVE-2026-81963 bleiben Patchmanagement, Rechtekonzepte und die Überwachung privilegierter Prozesse die direkten Maßnahmen.
Am I affected?
Betroffen ist microsoft-windows-11-version; behoben wurde die Schwachstelle in Windows 11 23H2: KB5122880 (Build 22621.7582), Windows 11 24H2: KB5124008 (Build 26100.9445), Windows 11 25H2: KB5124008 (Build 26200.9445), Windows 11 26H1: KB5124012 (Build 28000.2954). Wer wissen will, ob microsoft-windows-11-version in der eigenen extern erreichbaren Infrastruktur überhaupt sichtbar ist, kann den CVE Quick Check Use the tool at the end of this article: It shows exposed systems and the software that is visible from the outside.
It is not always possible to determine the specific version that has been installed from the outside—the key factor is comparing it with the manufacturer's advisory.
CVE-2026-81963 ist eine Schwachstelle im Windows Update Stack, die auf einer fehlerhaften Auflösung von Verknüpfungen vor einem Dateizugriff (Improper Link Resolution Before File Access / Link Following) beruht. Sie wird mit CVSS 7.8 als „Important“ eingestuft und ermöglicht einem lokalen Angreifer mit niedrigen Berechtigungen, SYSTEM-Rechte zu erlangen.
Betroffen sind mehrere Windows-11-Versionen. Die bereitgestellten Sicherheitsupdates sind KB5122880 für Version 23H2 (Build 22621.7582), KB5124008 für Version 24H2 (Build 26100.9445) und Version 25H2 (Build 26200.9445) sowie KB5124012 für Version 26H1 (Build 28000.2954). Alle Updates wurden am 8. September 2026 im Rahmen des Patch Tuesday veröffentlicht.
Ja. Microsoft bestätigt, dass die Schwachstelle vor der Veröffentlichung des Patches als Zero-Day aktiv ausgenutzt wurde. Die Anwendung der verfügbaren Sicherheitsupdates sollte daher mit hoher Priorität erfolgen.
Stand: 09.09.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verfügbarkeit können sich seit der Veröffentlichung geändert haben; maßgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgfältiger Recherche übernehmen wir keine Gewähr für Aktualität, Richtigkeit und Vollständigkeit.
CVE Quick Check
In just a few minutes, check whether there are any indications of a current CVE on your externally visible attack surface.
A rough estimate in just a few minutes via email.
Learn more during a free consultation with a LocateRisk consultant.
You'll receive this by email
companyYour Company, LLC
Verified CVECVE-2026-81963
Passive Assessment
Information About the CVEfound or not found
Want to find out more, book a demo or simply exchange ideas? We look forward to hearing from you!
We use cookies to optimize our website and our service.
Functional
Always active
Technical storage or access is strictly necessary for the lawful purpose of enabling the use of a particular service expressly requested by the subscriber or user, or for the sole purpose of carrying out the transmission of a message over an electronic communications network.
Preferences
The technical storage or access is necessary for the legitimate purpose of storing preferences that have not been requested by the subscriber or user.
Statistics
The technical storage or access, which is carried out exclusively for statistical purposes.Technical storage or access used solely for anonymous statistical purposes. Without a subpoena, the voluntary consent of your Internet service provider, or additional records from third parties, information stored or accessed for this purpose alone generally cannot be used to identify you.
Marketing
Technical storage or access is necessary to create user profiles, to send advertisements, or to track the user on a website or across multiple websites for similar marketing purposes.