Befehl von ganz oben: CVE-2020-1472 patchen

21. September 2020 um 11:33
  • security
  • microsoft
  • usa
  • regierung
  • verwaltung
  • lücke
image

Das US-Ministerium für Innere Sicherheit befiehlt allen Behörden, bis heute Abend einen Microsoft-Patch einzuspielen.

Die Cybersicherheitsabteilung der US-Ministeriums Homeland Security DHS, verantwortlich für die innere Sicherheit, hat den zivilen US-Bundesbehörden befohlen, einen spezifischen Security-Patch für Windows-Server zu installieren.
Von der Lücke namens "Zerologon" (CVE-2020-1472) gehe ein "inakzeptables Risiko" für die Netzwerke der US-Behörden aus. Die Anordnung des DHS hat den Status einer "Notfall-Direktive", ein laut 'Zdnet' selten genutzter rechtlicher Mechanismus, durch den US-Regierungsbeamte die Bundesbehörden zur Ergreifung von Massnahmen zwingen können.
Einen Patch gibt es von Microsoft seit August 2020 unter dem Titel "Netlogon Elevation of Privilege Vulnerability" und das Risiko könnte jedermann bekannt sein: Diese Schwachstelle CVE-2020-1472 erhielt mit 10,0 die höchste CVSS-Bewertung, vom BSI die Risiko-Einstufung "sehr hoch" und wird von Microsoft als "kritisch" eingestuft.
Dass das DHS nun reagiert, hat damit zu tun, dass die Entdecker, die Security-Firma Secura in einem Blog-Post und einem White Paper erläutert, wie einfach – je nachdem mit einem Klick – die Schwachstelle ausgenutzt werden kann.
Ein Zerologon-PoC vom 14.9. ist auf Github zu finden.
Dieser offensichtlich aufschlussreiche Text wiederum rief Security-Forscher und Kriminelle auf den Plan, welche das Ministerium zur Notfall-Direktive motivierten. Die CISA-Beamten des DHS gaben den US-Systemadministratoren bis zum Ende des heutigen Montags Zeit zum Patchen. Windows-Server, die nicht gepatcht werden können, sind offline zu nehmen und aus dem Netzwerk zu entfernen, befahl das DHS.
CVE-2020-1472 ist eine Schwachstelle aufgrund der unsicheren Verwendung der AES-CFB8-Verschlüsselung für Netlogon-Sitzungen. Das Microsoft Advisory vom August bietet laut Redmond die Lösung gegen "Zerologon".
Das deutsche BSI zählt diese Lücke zu einer Fülle von weiteren, aktuellen Microsoft-Schwachstellen, welche die höchste Risikostufe haben. Die CERT-Meldungen des deutschen Amts zeigen, welche.

Loading

Mehr zum Thema

image

Cybervorfall bei Online-Auktionshaus Ricardo

Laut dem Betreiber Swiss Marketplace Group sind personenbezogene Daten von rund 890'000 Nutzerkonten abgeflossen.

publiziert am 9.10.2026
image

Weitere Pensionskassen prüfen Datenabflüsse

Der Cyberangriff auf den Softwarelieferanten PK Softech zieht weitere Kreise. Neben der Publica prüfen nun weitere mitgliederstarke Pensionskassen einen möglichen Datenabfluss.

publiziert am 9.10.2026
image

Datenabfluss bei Pensionskasse des Bundes

Der Lieferant PK Softech der Pensionskasse Publica meldet einen Cyberangriff. Der Bund bestätigt, dass Daten gestohlen wurden.

publiziert am 8.10.2026
imageAbo

Daten von Westschweizer Gefängnissen und Banken im Darknet

Die Ransomware-Bande "The Gentlemen" publiziert die Beute aus dem Angriff auf eine Waadtländer Sicherheitsfirma. Der Kreis der Betroffenen könnte gross sein.

publiziert am 7.10.2026