Was ist passiert?
Am Juni-Patchday hat Microsoft zahlreiche Sicherheitslücken in Produkten wie Azure, Microsoft 365, Exchange Online, Office und Windows geschlossen und viele davon als „kritisch“ eingestuft. In etlichen Fällen könnten Angreifer aus der Ferne und ohne Authentifizierung Schadcode ausführen und betroffene Systeme vollständig kompromittieren. Kaum war der Patchday vorbei, veröffentlichte ein Sicherheitsforscher mit dem Pseudonym Nightmare Eclipse eine weitere, bislang unbekannte Schwachstelle namens RoguePlanet in seinem Blog – ein sogenannter Zero-Day, der auch vollständig gepatchte Windows-10- und Windows-11-Systeme betrifft.
Die Details
Zu den am Patchday geschlossenen Lücken zählen auch zwei BitLocker-Zero-Days, die derselbe Forscher zuvor offengelegt hatte: YellowKey (CVE-2026-45585, Schweregrad „mittel“) und GreenPlasma (CVE-2026-50507, ebenfalls „mittel“). Werden diese Schwachstellen erfolgreich ausgenutzt, können Angreifer die BitLocker-Festplattenverschlüsselung umgehen.
Die neu veröffentlichte Lücke RoguePlanet setzt erneut bei der Schutzsoftware Windows Defender an. Gelingt ein Angriff, erhalten die Täter Systemrechte auf dem betroffenen Rechner – die höchste Berechtigungsstufe unter Windows. Microsoft reagierte vergleichsweise schnell: Bereits am Morgen des 10. Juni erschien das Definitionsupdate 1.453.20.0 für Defender, das eine Erkennung für RoguePlanet nachrüstet und den zugehörigen Exploit in Quarantäne verschieben soll.
Allerdings zeigt sich diese Erkennung als wenig robust: Laut eigenen Tests der Redaktion lässt sich der Schutz mit einer trivialen Änderung im Quellcode des Proof-of-Concept-Exploits umgehen, sodass erneut eine Shell mit Systemrechten ausgeführt werden kann. Bislang gibt es keine Hinweise darauf, dass Angreifer RoguePlanet bereits aktiv in freier Wildbahn ausnutzen. Der anonyme Forscher kündigte zudem an, über weitere Zero-Days zu verfügen, deren Veröffentlichung ursprünglich für den 14. Juli geplant war. Wegen des Mehraufwands rund um RoguePlanet verschiebt sich dieser Termin – ein neues Datum nannte er bislang nicht.
Einordnung
Der Fall zeigt exemplarisch, wie dynamisch sich die Bedrohungslage rund um zentrale Windows-Sicherheitskomponenten entwickelt. Auch die bereits aktiv angegriffene Schwachstelle RedSun (CVE-2026-41091, „hoch“) in der Malware Protection Engine von Defender musste nachträglich noch einmal korrigiert werden, weil ein früherer Fix Ende Mai offenbar nicht ausreichte. Microsoft führt diese Korrektur nun offiziell unter dem Juni-Patchday.
Hinzu kommen drei bereits öffentlich bekannte Schwachstellen in Windows – in HTTP.sys, BitLocker und dem Collaborative Translation Framework (CVE-2026-49160 „hoch“, CVE-2026-50507 „mittel“, CVE-2026-45586 „hoch“) –, bei denen Angriffe bevorstehen könnten, da die Details bereits öffentlich sind. Drei weitere, als „kritisch“ eingestufte Lücken betreffen den Windows-Kernel (CVE-2026-45657), erneut HTTP.sys (CVE-2026-47291) sowie den Windows DHCP Client Service (CVE-2026-44815). An all diesen Stellen könnten Angreifer Schadcode ausführen und Systeme vollständig übernehmen.
Für Betreiber sicherheitsrelevanter Infrastruktur – von Unternehmensnetzwerken bis hin zu Systemen, die physische Sicherheitstechnik wie Zutrittskontrollen oder Alarmanlagen steuern – ist diese Häufung kritischer Windows-Schwachstellen von besonderer Bedeutung. Viele Sicherheitslösungen, etwa Verwaltungssoftware für Videoüberwachung oder vernetzte Zutrittskontrollsysteme, laufen auf Windows-Basis und sind damit potenziell ebenso betroffen wie klassische Büro-IT.
Praxis-Tipps
- Patchday-Updates zeitnah einspielen: Die im Juni-Patchday geschlossenen kritischen Lücken sollten priorisiert und ohne unnötige Verzögerung installiert werden.
- Defender-Definitionsupdates prüfen: Da die automatische Erkennung von RoguePlanet als unzureichend gilt, sollten zusätzliche Schutzmaßnahmen wie Endpoint-Detection-and-Response-Lösungen und restriktive Rechtevergabe in Betracht gezogen werden.
- BitLocker-Konfiguration überprüfen: Wer sensible Daten – etwa Protokolle von Alarmanlagen oder Videoüberwachungssystemen – per BitLocker verschlüsselt, sollte die betroffenen Systeme zeitnah patchen, um eine Umgehung der Verschlüsselung zu verhindern.
- Systeme mit Systemrechten besonders absichern: Da RoguePlanet Angreifern Systemrechte verschafft, sind zusätzliche Segmentierung und Monitoring auf kritischen Servern ratsam, etwa auf denen, die Zutrittskontrollsysteme oder Wardhub-Anbindungen verwalten.
- Öffentlich bekannte, aber noch nicht ausgenutzte Lücken im Blick behalten: Systeme mit HTTP.sys, BitLocker oder dem Collaborative Translation Framework sollten vorrangig aktualisiert werden, da hier Angriffe bevorstehen könnten.
Ausblick
Die Ankündigung weiterer Zero-Days durch den anonymen Forscher deutet darauf hin, dass die Serie an Defender- und BitLocker-Schwachstellen noch nicht abgeschlossen ist. Ein konkreter Veröffentlichungstermin für die verbleibenden Lücken steht derzeit nicht fest, was Sicherheitsverantwortliche vor die Herausforderung stellt, kurzfristig auf neue Erkenntnisse reagieren zu müssen. Angesichts der bislang eher rudimentären Erkennung von RoguePlanet durch Microsofts Definitionsupdate ist davon auszugehen, dass weitere Nachbesserungen folgen werden. Betreiber sicherheitskritischer Systeme – von klassischen IT-Umgebungen bis hin zu vernetzter Sicherheitstechnik wie Einwurftresoren mit digitaler Protokollierung oder Opferstock-Systemen mit elektronischer Überwachung – sollten die weitere Entwicklung rund um diese Schwachstellen aufmerksam verfolgen und ihre Patch-Prozesse entsprechend straffen.