CVE-2026-81963: Windows Update Stack ermöglicht lokale SYSTEM-Rechte
Ce texte a été généré par l'intelligence artificielle (IA).Microsoft hat am 8. September 2026 Sicherheitsupdates für CVE-2026-81963 veröffentlicht. Die Schwachstelle betrifft den Windows Update Stack und wird mit CVSS 7.8 als „Important“ eingestuft. Die Schwachstelle wurde als Zero-Day aktiv ausgenutzt, bevor Microsoft den Patch bereitstellte.
Ein autorisierter Angreifer mit lokalen Berechtigungen kann durch eine fehlerhafte Auflösung von Verknüpfungen vor einem Dateizugriff höhere Berechtigungen bis zur SYSTEM-Ebene erlangen.
Condition préalable : lokale Berechtigungen mit niedrigem Privilegienniveau
Conséquence : Berechtigungen bis zur SYSTEM-Ebene
Statut : aktive Ausnutzung bestätigt (Zero-Day)
Betroffene Produkte: Windows 11 in mehreren Versionen
Fehlerhafte Link-Auflösung im Windows Update Stack
CVE-2026-81963 beruht auf einer fehlerhaften Auflösung von Verknüpfungen vor einem Dateizugriff im Windows Update Stack. Microsoft beschreibt die Schwachstelle als „Improper Link Resolution Before File Access“, auch als Link Following bezeichnet. Die Schwachstelle wurde laut CyberSecurityNews von Check Point Research entdeckt und gemeldet.
Die Schwachstelle ist lokal ausnutzbar. Ein Angreifer benötigt bereits Zugriff auf ein betroffenes Windows-System mit niedrigen Berechtigungen. Gelingt die Ausnutzung, kann er SYSTEM-Rechte erhalten.
Die aktive Ausnutzung erhöht die Priorität für die Patchplanung. Relevant sind insbesondere Systeme, auf denen lokale Zugriffe möglich sind und auf denen privilegierte Konten oder Prozesse eingesetzt werden.
Betroffene Windows-Produkte und Updates
Für die genannten Windows-11-Versionen stehen Sicherheitsupdates bereit:
Produkt
Sicherheitsupdate
Build
Windows 11, Version 23H2
KB5122880
22621.7582
Windows 11, Version 24H2
KB5124008
26100.9445
Windows 11, Version 25H2
KB5124008
26200.9445
Windows 11, Version 26H1
KB5124012
28000.2954
Patchstatus priorisiert prüfen
Die unmittelbare Maßnahme besteht darin, die verfügbaren Sicherheitsupdates auf betroffenen Systemen einzuspielen und den Patchstatus zu prüfen.
Für die technische Priorisierung bieten sich folgende Schritte an:
Betroffene Windows-11-Systeme erfassen und die verfügbaren Sicherheitsupdates ausrollen.
Patchstatus und Betroffenheit für CVE-2026-81963 dokumentieren.
Privilegierte lokale Konten auf unerwartete SYSTEM-Prozesse überwachen.
Least-Privilege-Konzepte durchsetzen, um die Auswirkungen lokaler Privilegieneskalationen zu begrenzen.
NIS-2-pflichtige Betreiber in Deutschland und Österreich sowie Organisationen, die dem revidierten Informationssicherheitsgesetz (ISG) der Schweiz unterliegen, sind gehalten, aktiv ausgenutzte Schwachstellen wie CVE-2026-81963 priorisiert zu behandeln. Greift ein Angreifer mithilfe der SYSTEM-Eskalation auf personenbezogene Daten zu, besteht nach Art. 33 DSGVO eine Pflicht zur Meldung an die zuständige Aufsichtsbehörde innerhalb von 72 Stunden. Das BSI empfiehlt die sofortige Anwendung der bereitgestellten September-2026-Updates auf allen betroffenen Windows-11-Systemen.
Kontinuierliches Schwachstellen- und Vendor-Risk-Monitoring unterstützt die Einbindung von Sicherheitsmeldungen zu eingesetzten Technologieprodukten in etablierte Patchprozesse.
Sichtbarkeit für öffentlich erreichbare Windows-Systeme
CVE-2026-81963 ist eine lokal ausnutzbare Schwachstelle. Extern erreichbare Systeme bilden daher nur einen Teil der Risikobewertung.
LocateRisk EASM kann öffentlich erreichbare Windows-Systeme und eingesetzte Software unter eigenen Domains und Tenants sichtbar machen. Diese Sicht unterstützt bei der Zuordnung sichtbarer Systeme zu veröffentlichten Sicherheitsmeldungen. Aus einer externen Erkennung folgt jedoch nicht zwangsläufig, dass ein einzelnes System die konkret verwundbare Version verwendet oder ungepatcht ist.
C-VRM ergänzt die Betrachtung, indem es meldet, wenn Technologieanbieter kritische Schwachstellen veröffentlichen oder sich ihr Sicherheitsniveau verändert. Für CVE-2026-81963 bleiben Patchmanagement, Rechtekonzepte und die Überwachung privilegierter Prozesse die direkten Maßnahmen.
Suis-je concerné ?
Betroffen ist microsoft-windows-11-version; behoben wurde die Schwachstelle in Windows 11 23H2: KB5122880 (Build 22621.7582), Windows 11 24H2: KB5124008 (Build 26100.9445), Windows 11 25H2: KB5124008 (Build 26200.9445), Windows 11 26H1: KB5124012 (Build 28000.2954). Wer wissen will, ob microsoft-windows-11-version in der eigenen extern erreichbaren Infrastruktur überhaupt sichtbar ist, kann den Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
CVE-2026-81963 ist eine Schwachstelle im Windows Update Stack, die auf einer fehlerhaften Auflösung von Verknüpfungen vor einem Dateizugriff (Improper Link Resolution Before File Access / Link Following) beruht. Sie wird mit CVSS 7.8 als „Important“ eingestuft und ermöglicht einem lokalen Angreifer mit niedrigen Berechtigungen, SYSTEM-Rechte zu erlangen.
Betroffen sind mehrere Windows-11-Versionen. Die bereitgestellten Sicherheitsupdates sind KB5122880 für Version 23H2 (Build 22621.7582), KB5124008 für Version 24H2 (Build 26100.9445) und Version 25H2 (Build 26200.9445) sowie KB5124012 für Version 26H1 (Build 28000.2954). Alle Updates wurden am 8. September 2026 im Rahmen des Patch Tuesday veröffentlicht.
Ja. Microsoft bestätigt, dass die Schwachstelle vor der Veröffentlichung des Patches als Zero-Day aktiv ausgenutzt wurde. Die Anwendung der verfügbaren Sicherheitsupdates sollte daher mit hoher Priorität erfolgen.
Stand: 09.09.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verfügbarkeit können sich seit der Veröffentlichung geändert haben; maßgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgfältiger Recherche übernehmen wir keine Gewähr für Aktualität, Richtigkeit und Vollständigkeit.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-81963
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.