{"id":39906,"date":"2026-05-29T21:04:04","date_gmt":"2026-05-29T19:04:04","guid":{"rendered":"https:\/\/overcentral.com\/de\/sechs-windows-zero-days-forscher-erschuettert-msrc\/"},"modified":"2026-05-29T21:05:52","modified_gmt":"2026-05-29T19:05:52","slug":"sechs-windows-zero-days-forscher-msrc","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/sechs-windows-zero-days-forscher-msrc\/","title":{"rendered":"Sechs Windows Zero Days: Forscher ersch\u00fcttert MSRC"},"content":{"rendered":"<p>Ein anonymer Sicherheitsforscher, der unter dem Pseudonym \u201eNightmare Eclipse&#8220; (auch \u201eChaotic Eclipse&#8220;) auftritt, hat Microsoft innerhalb von sechs Wochen mit der Ver\u00f6ffentlichung von sechs Zero-Day-Exploits in die Defensive gedr\u00e4ngt. Der Konzern kontert mit der Androhung rechtlicher Schritte \u2013 doch der Schaden am Verh\u00e4ltnis zur Security-Community ist l\u00e4ngst angerichtet. Im Kern geht es nicht um die Schwachstellen selbst, sondern um ein gebrochenes Versprechen.<\/p>\n<h2>Sechs Wochen, sechs Zero Days: Was genau ist passiert?<\/h2>\n<p>Am 2. <a href=\"https:\/\/overcentral.com\/de\/citizen-sleeper-und-8-weitere-games-verlassen-game-pass-ende-april-2026\/\" title=\"Citizen Sleeper und 8 weitere Games verlassen Game Pass Ende April 2026\" data-iacss-internal=\"1\">April 2026<\/a> ver\u00f6ffentlichte Nightmare Eclipse auf GitHub einen Proof-of-Concept-Code f\u00fcr eine Rechteausweitung in Windows Defender namens \u201eBlueHammer&#8220;. Die Besonderheit: Der Forscher hatte zuvor keine koordinierte Offenlegung (CVD) mit Microsoft durchgef\u00fchrt \u2013 ein Bruch mit dem etablierten Verfahren. Was folgte, war eine Kaskade weiterer Ver\u00f6ffentlichungen, die das Unternehmen in Atem hielt. Innerhalb von sechs Wochen wuchs die Zahl der \u00f6ffentlich gemachten Zero Days auf sechs an.<\/p>\n<p>Die Schwachstellen im Einzelnen:<\/p>\n<p><strong>BlueHammer<\/strong> (CVE-2026-33825) nutzt eine TOCTOU-Schwachstelle (Time-of-Check to Time-of-Use) in der Bedrohungsbehebungs-Engine von Windows Defender aus. Microsoft schloss den Fehler im April-Patch am 14. April.<\/p>\n<p><strong>RedSun<\/strong> (CVE-2026-41091) und <strong>UnDefend<\/strong> (CVE-2026-45498) zielen ebenfalls auf Defender ab. RedSun hebt Privilegien durch eine unzureichende Linkaufl\u00f6sung in der Malware-Bek\u00e4mpfungs-Engine auf SYSTEM-Niveau an. UnDefend ist ein DoS-Angriff, der die Definitions-Updates von Defender lautlos blockiert, w\u00e4hrend die Verwaltungskonsole weiterhin \u201eNormal&#8220; anzeigt. Microsoft reagierte auf beide mit einem au\u00dferplanm\u00e4\u00dfigen Patch am 21. Mai.<\/p>\n<p>Die zweite Welle im Mai traf andere Komponenten: <strong>YellowKey<\/strong> (CVE-2026-45585) umgeht den BitLocker-Schutz \u00fcber einen physikalischen Zugriff auf das Laufwerk, sofern ein USB-Stick als Schl\u00fcssel verwendet wird. Microsoft ver\u00f6ffentlichte <a href=\"https:\/\/overcentral.com\/de\/xbox-game-pass-wird-guenstiger-die-wichtigsten-news-am-20-april\/\" title=\"Xbox Game Pass wird g\u00fcnstiger \u2013 die wichtigsten News am 20. April\" data-iacss-internal=\"1\">am 20<\/a>. Mai eine <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-45585?ref=joho-todai.com\" target=\"_blank\" rel=\"noopener\">Minderungsstrategie<\/a>, jedoch noch keinen endg\u00fcltigen Patch. <strong>GreenPlasma<\/strong> erm\u00f6glicht eine Rechteausweitung \u00fcber den Windows-Textdienste-Komponenten. <strong>MiniPlasma<\/strong> wiederbelebt einen alten, angeblich bereits 2020 geschlossenen Fehler im Cloud-Filter-Treiber, der in <a href=\"https:\/\/overcentral.com\/de\/windows-11-update-low-latency-profile\/\" title=\"Windows 11 Update: Startmen\u00fc und Rechtsklick bis zu 70 Prozent schneller\" data-iacss-internal=\"1\">Windows 11<\/a> erneut ausnutzbar ist. F\u00fcr beide Plasma-Schwachstellen existiert bis heute kein Patch.<\/p>\n<h2>Die Rolle von Huntress, CISA und der Angriffsketten<\/h2>\n<p>Das Sicherheitsunternehmen Huntress best\u00e4tigte bereits Mitte April, dass BlueHammer, RedSun und UnDefend in freier Wildbahn ausgenutzt werden. In den dokumentierten Angriffen gelangten die T\u00e4ter \u00fcber kompromittierte FortiGate-VPN-Zug\u00e4nge in die Netzwerke und nutzten die Exploit-Kombinationen, um Privilegien auszuweiten und Defender gezielt auszuschalten. Die US-Beh\u00f6rde <a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">CISA<\/a> stufte BlueHammer am 22. April in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) ein und setzte Bundesbeh\u00f6rden eine Frist bis zum 6. Mai zur Behebung. Ein Systemingenieur kommentierte auf LinkedIn: \u201eWas eine einzelne Person in sechs Wochen angerichtet hat, \u00fcbersteigt den Schaden, den manche APT-Gruppen in einem Jahr anrichten.&#8220; Die Zeit von der Ver\u00f6ffentlichung eines Exploits bis zu seinem Einsatz in Angriffen wird nicht mehr in Tagen, sondern in Stunden gemessen.<\/p>\n<h2>Microsofts Antwort: Ein kontroverser Blogbeitrag und juristische Drohungen<\/h2>\n<p>Am 27. Mai bezog Microsoft in einem offiziellen Blogbeitrag Stellung. Das Unternehmen betonte, dass ihm keine der sechs Schwachstellen vorab gemeldet worden sei, und verwies auf die Bedeutung der koordinierten Offenlegung. Gleichzeitig erkl\u00e4rte die Digital Crimes Unit (DCU), man werde \u201eweiterhin mit Strafverfolgungsbeh\u00f6rden auf der ganzen Welt zusammenarbeiten, um die T\u00e4ter zu belangen&#8220;. Welche konkreten rechtlichen Schritte gegen Nightmare Eclipse geplant sind, lie\u00df Microsoft offen. Unbeantwortet blieb auch die Frage, ob dem Forscher der MSRC-Zugang entzogen wurde \u2013 eine Behauptung, die Nightmare Eclipse selbst am 24. Mai in einem Blogeintrag aufstellte. Der Forscher schrieb, sein Microsoft-Konto, das er ausschlie\u00dflich f\u00fcr die Meldung von Schwachstellen genutzt habe, sei ohne Vorwarnung gel\u00f6scht worden. Nachfragen seinerseits seien unbeantwortet geblieben. Er habe weder Bountys noch Anerkennung erhalten, aber dennoch unentgeltlich weiter gemeldet. Nun k\u00fcndigte er f\u00fcr den 14. Juli \u2013 den n\u00e4chsten Patch Tuesday \u2013 weitere Ver\u00f6ffentlichungen an.<\/p>\n<h2>Reaktionen aus der Security-Community: \u201eMSRC war einmal eine exzellente Organisation&#8220;<\/h2>\n<p>Die Reaktionen auf das Verhalten Microsofts fallen vernichtend aus. Katie Moussouris, die das Bug-Bounty-Programm bei Microsoft einst selbst aufsetzte und heute CEO von Luta Security ist, bezeichnete die Kommunikation des Konzerns als \u201ewiderspr\u00fcchliche Botschaft&#8220;. W\u00e4hrend Microsoft im Blog schreibe, das Programm zahle Belohnungen und gebe \u00f6ffentliche Anerkennung, behaupte der Forscher das Gegenteil. Sie wies auch darauf hin, dass Microsoft in dem Beitrag den veralteten Begriff \u201eresponsible disclosure&#8220; verwendete \u2013 ein Begriff, den Moussouris selbst w\u00e4hrend ihrer Zeit bei Microsoft im Jahr 2010 durch \u201ecoordinated vulnerability disclosure&#8220; ersetzt hatte, weil \u201eresponsible&#8220; implizit wertend und einseitig sei. Dustin Childs von der Zero Day Initiative (ZDI), ein ehemaliger Microsoft-Mitarbeiter mit rund sieben Jahren Unternehmenserfahrung, kritisierte, dass Microsoft \u00f6ffentlich einen CVD-Versto\u00df anprangere, ohne die gegenseitigen Interaktionen offenzulegen. Zudem fehle eine klare Handlungsanweisung f\u00fcr Kunden. Childs berichtet von einer wachsenden Bewegung in der Forscher-Community, die Zusammenarbeit mit Microsoft zu meiden. \u201eViele Forscher sagen: Ich habe komplett aufgeh\u00f6rt, Microsoft zu untersuchen \u2013 der Aufwand lohnt sich nicht, besonders bei mittelschweren Schwachstellen.&#8220; Kevin Beaumont, ehemaliger Sicherheitsforscher bei Microsoft, spricht auf seinem Blog von einem \u201eEgotrip des Unternehmens&#8220;. Er verweist auf einen historischen Pr\u00e4zedenzfall: Microsoft hatte seinerzeit die unter dem Namen SandboxEscaper bekannte Forscherin eingestellt, nachdem sie Zero-Day-PoCs ver\u00f6ffentlicht hatte \u2013 exakt dasselbe Verhalten, das Microsoft nun in seinem Blog als \u201ekriminell&#8220; bezeichnet. Der Sicherheitsanalyst Will Dormann (Tharros) best\u00e4tigte die Funktionsf\u00e4higkeit von BlueHammer bereits im April und sagte: \u201eDas MSRC war einmal eine exzellente Organisation. Aber durch Kostensenkungen und Entlassungen erfahrener Mitarbeiter sitzen dort nur noch Leute, die an Checklisten entlanglaufen.&#8220;<\/p>\n<h2>Was ist eine koordinierte Offenlegung (CVD) und warum ist sie wichtig?<\/h2>\n<p>Die koordinierte Offenlegung von Schwachstellen, abgek\u00fcrzt CVD, ist ein freiwilliger Prozess, bei dem ein Forscher einen entdeckten Fehler vertraulich an den Hersteller meldet. Der Hersteller erh\u00e4lt so eine Frist, in der er einen Patch entwickeln kann, bevor die Schwachstelle \u00f6ffentlich bekannt wird. Das Ziel ist, die Anzahl der Nutzer zu minimieren, die einem Risiko ausgesetzt sind, bevor eine Gegenma\u00dfnahme existiert. CVD ist keine Einbahnstra\u00dfe: Der Hersteller hat eine Verantwortung, zeitnah zu reagieren, den Forscher zu informieren und zu w\u00fcrdigen. Im Fall von Nightmare Eclipse argumentiert dieser, dass Microsoft genau diese Aspekte nicht eingehalten habe, w\u00e4hrend Microsoft seinerseits die Ver\u00f6ffentlichung ohne Vorwarnung als Bruch des Vertrauens betrachtet.<\/p>\n<h2>Die eigentlich zerbrochene Sicherheit: Vertrauen, nicht Code<\/h2>\n<p>\u201eGebrochen wurde nicht eine Schwachstelle, sondern das Vertrauen&#8220;, fasst Katie Moussouris die Dynamik zusammen. Sie vergleicht die Lage mit David gegen Goliath: Die Machtverh\u00e4ltnisse zwischen einem einzelnen Forscher und einem Konzern sind fundamental ungleich. Doch wenn die Kooperation zerbricht, sind es die Anwender, die den Schaden tragen. Die anstehende Ver\u00f6ffentlichung am 14. Juli nennt Childs \u201eunverantwortlich&#8220;. Moussouris pflichtet bei, dass \u00f6ffentliche Drohungen nichts zur Risikobewertung f\u00fcr Organisationen beitragen. Dennoch, so r\u00e4umt sie ein, zeige die Chronologie im Blog des Forschers das Bild einer Person, die sich \u201evon allen regul\u00e4ren Kan\u00e4len abgeschnitten&#8220; sieht. Die L\u00f6schung des GitHub-Kontos, die Verweigerung von Belohnung und Anerkennung sowie der \u00f6ffentliche Vorwurf eines CVD-Versto\u00dfes \u2013 das alles habe die Eskalation bef\u00f6rdert. Die grundlegende Wahrheit bleibt: Die Schwachstellen sind Microsofts eigene. Das Unternehmen hat den Code geschrieben, und es tr\u00e4gt die Verantwortung f\u00fcr das Risiko seiner Kunden.<\/p>\n<h2>Handlungsempfehlungen f\u00fcr Windows-Nutzer<\/h2>\n<p>Von den sechs Zero Days sind drei behoben. BlueHammer wurde im April-Patch geschlossen. RedSun und UnDefend wurden am 21. Mai mit einem au\u00dferplanm\u00e4\u00dfigen Update korrigiert. Nutzer sollten sicherstellen, dass die Defender-Engine mindestens Version <strong>1.1.26040.8<\/strong> und die Plattform <strong>4.18.26040.7<\/strong> aufweist. In Unternehmen mit WSUS oder Intune muss der Verteilungsstatus \u00fcberpr\u00fcft werden. Bei Automatik-Updates ist kein manueller Eingriff n\u00f6tig. F\u00fcr YellowKey empfiehlt Microsoft, den BitLocker-Schutz von \u201eNur TPM&#8220; auf <strong>\u201eTPM + PIN&#8220;<\/strong> umzustellen. Dies verengt den Angriffspfad auf physischen Zugriff erheblich. Die daf\u00fcr notwendigen Skripte f\u00fcr PowerShell oder die Gruppenrichtlinie sind dokumentiert. Auch die Anwendung des von Microsoft bereitgestellten <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-45585?ref=joho-todai.com\" target=\"_blank\" rel=\"noopener\">Minderungs-Skripts<\/a> f\u00fcr die Windows-Wiederherstellungsumgebung (WinRE) wird angeraten. F\u00fcr GreenPlasma und MiniPlasma existiert kein Patch. Administratoren m\u00fcssen hier auf eine mehrschichtige Verteidigung setzen: Netzwerk\u00fcberwachung, Identity-Management und Verhaltensanalyse. Defender selbst kann kompromittiert werden \u2013 daher ist es essenziell, ob die eingesetzten anderen Security-Stacks auch ohne intakten Defender funktionieren.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ein anonymer Sicherheitsforscher, der unter dem Pseudonym \u201eNightmare Eclipse&#8220; (auch \u201eChaotic Eclipse&#8220;) auftritt, hat Microsoft innerhalb von sechs Wochen mit der Ver\u00f6ffentlichung von sechs Zero-Day-Exploits in die Defensive gedr\u00e4ngt. Der Konzern kontert mit der Androhung rechtlicher Schritte \u2013 doch der Schaden am Verh\u00e4ltnis zur Security-Community ist l\u00e4ngst angerichtet. Im Kern geht es nicht um die [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":54496,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/39906.png","fifu_image_alt":"Sechs Windows Zero Days: Forscher ersch\u00fcttert MSRC","footnotes":""},"categories":[5],"tags":[],"class_list":["post-39906","post","type-post","status-publish","format-standard","has-post-thumbnail","category-artikel"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/39906.png","fifu_image_alt":"Sechs Windows Zero Days: Forscher ersch\u00fcttert MSRC","fifu_redirection_url":"https:\/\/cdn.jsdelivr.net\/gh\/devicons\/devicon@latest\/icons\/powershell\/powershell-original.svg","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/39906","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=39906"}],"version-history":[{"count":0,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/39906\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/54496"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=39906"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=39906"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=39906"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}