Windows-Kernel-Schwachstelle ermöglicht Angreifern Manipulation von Kernel-Speicherzählern
Eine kritische Schwachstelle Windows-Kernel, die als CVE-2026-40369 katalogisiert ist, wurde offengelegt und ermöglicht Angreifern eine vollständige Privilegieneskalation auf SYSTEM-Ebene, selbst aus den strengsten

Kurzfassung
Warum das wichtig ist
- Eine kritische Schwachstelle Windows-Kernel, die als CVE-2026-40369 katalogisiert ist, wurde offengelegt und ermöglicht Angreifern eine vollständige Privilegieneskalation auf SYSTEM-Ebene, selbst aus den strengsten
- Eine kritische Sicherheitslücke im Windows-Kernel, unter der Kennung CVE-2026-40369 geführt, wurde öffentlich bekanntgegeben.
- Die Schwachstelle ermöglicht Angreifern eine vollständige Privilegieneskalation auf SYSTEM-Ebene und ist auch aus hochsicheren Umgebungen, wie beispielsweise Browser-Sandboxen, ausnutzbar.
Den Fund verdankt die Sicherheitsbranche dem Forscher Ori Nimron. Die Lücke betrifft Versionen 11, die zwischen den Builds 24H2 und 25H2 liegen, und befindet sich in der Kernkomponente ntoskrnl.exe. Genauer gesagt liegt der Fehler in der Funktion ExpGetProcessInformation.
Die Schwachstelle gilt als besonders gravierend, da sie zu 100 Prozent deterministisch ist und lediglich einen einzigen Systemaufruf benötigt, um den Kernel-Speicher zu manipulieren. Im Zentrum des Problems steht der Systemaufruf NtQuerySystemInformation mit der Informationsklasse 253 (SystemProcessInformationExtension).
Wird dieser Aufruf mit einer Pufferlänge, wird die Validierung durch die Funktion ProbeForWrite im Kernel vollständig umgangen. Dadurch können beliebige vom Benutzer bereitgestellte Zeiger, einschließlich Kernel-Adressen, ohne jegliche Prüfung verwendet werden. Dies führt zu einer leistungsfähigen und willkürlichen Primitive zur Erhöhung.
Technischer Hintergrund
Während die ausgenutzte Funktion durchläuft, erhöht sie Werte an einer vom Angreifer kontrollierten Speicheradresse in allen laufenden Prozessen. Folglich wird der Kernel-Speicher auf vorhersehbare und wiederholbare Weise modifiziert.
Die Schwachstelle zeichnet sich dadurch aus, dass sie nicht auf traditionelle Exploitationstechniken wie Race Conditions, Heap-Spraying oder Token-Manipulation angewiesen ist. Stattdessen bietet sie über einen Logikfehler direkten Schreibzugriff auf den Kernel-Speicher.

Da NtQuerySystemInformation nicht unter gängige Sandbox-Schutzmechanismen wie Win32k-Lockdown oder Integritätsprüfungen fällt, ist die Lücke auch aus sandboxierten Umgebungen wie den Renderern der Browser Chrome, Edge und Firefox erreichbar.
Sicherheitslage und Risiko
Dies macht sie für Angriffsketten, die Browser-Sandboxen durchbrechen sollen, Angriffsszenario beginnt mit einem kompromittierten Browser-Renderer-Prozess. Unter Ausnutzung dieser Schwachstelle kann ein Angreifer bestimmte Kernel-Strukturen inkrementieren, um weitere Primitive zu erlangen, einschließlich beliebiger Kernel-Lesezugriffe.
Durch gezielte Korruption interner Strukturen wie CmpLayerVersions können Angreifer Kernel-Peinträger in und vertrauliche Kernel-Daten extrahieren. Dies ermöglicht das Umgehen älligkeit (KASLR) und das Auffinden kritischer Strukturen, beispielsweise EPROCESS.
Sobald ein Lesezugriff auf den Kernel etabliert ist, kann der Angreifer die Liste aktiver Prozesse durchlaufen, um sein eigenes Prozess-Token zu lokalisieren und Privilegien-Bitmasks zu manipulieren. Das Inkrementieren spezifischer Offset-Werte innerhalb der Token-Struktur kann Privilegien wie SeDebugPrivilege aktivieren.
Sicherheitslage und Risiko
Dies erlaubt das Öffnen für Prozesse mit hohen Privilegien, wie winlogon.exe, und die Einspritzung letztlich die Ausführung einer Befehlszeile mit den Rechten \SYSTEM. Die Schwachstelle verdeutlicht zudem eine allgemeinere architektonische Schwäche: Windows erzwingt die Supervisor-Mode Access Prevention (SMAP) nicht.

Dadurch kann der Kernel während der Ausnutzung sicher auf Speicher im Benutzermodus zugreifen. Dieses Verhalten ermöglicht Angreifern, gefälschte Strukturen im Benutzermodus abzubilden und vom Kernel verarbeiten zu lassen, ohne dass Fehler ausgelöst werden, was die Ausnutzung erheblich vereinfacht.
Der Sicherheitsforscher Ori Nimron betonte, dass dieser Fehler in einem stark überwachten Systemaufruf (Syscall) existiert und zeigt, dass selbst gut auditierte Codepfade kritische Mängel enthalten können. Die Schwachstelle wurde ursprünglich für den Wettbewerb Pwn2Own Berlin 2026 entwickelt.
Sicherheitslage und Risiko
Sie wurde jedoch erst öffentlich bekanntgegeben, nachdem die Einreichung aufgrund ätsengpässen abgelehnt worden war. Bisher liegen keine bestätigten Details zu einem offiziellen Patch vor, und Benutzer 11-Builds sind weiterhin gefährdet.
Organisationen werden aufgefordert, auf ungewöhnliche Nutzung, Updates so schnell wie möglich anzuwenden und Endpoint-Detection-Regeln zu implementieren, um anomale Kernel-Interaktionsmuster zu identifizieren.
Diese Schwachstelle unterstreicht die anhaltenden Risiken in der Angriffsfläche des Kernels und die Bedeutung einer kontinuierlichen Sicherheitsprüfung.
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
US baut modularen Raketenantrieb für vielfältige Einsatzzwecke
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Colorful startet iGame GeForce RTX 5070 Ultra OC 12GB x 007 First Light Edition
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- Windows Kernel Vulnerability Allows Attackers to Modify Kernel Memory Counters
- Canonical
- https://cybersecuritynews.com/windows-kernel-vulnerability/
- Quell-URL
- https://cybersecuritynews.com/windows-kernel-vulnerability/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

US baut modularen Raketenantrieb für vielfältige Einsatzzwecke
Zwei US-amerikanische Rüstungsunternehmen werden die Technologie für modulare Feststoffraketenantriebe vorantreiben.
27.05.2026
Live Redaktion
Colorful startet iGame GeForce RTX 5070 Ultra OC 12GB x 007 First Light Edition
Colorful stellt eine limitierte Edition der RTX 5070 vor, die von „007 First Light" inspiriert ist und kurz nach dem offiziellen Start des Spiels erscheint.
27.05.2026
Live Redaktion
Motorola-App manipuliert Amazon-App zur Einbindung von Affiliate-Codes
Eine versteckte Systemanwendung, die mit Motorola-Smartphones ausgeliefert wird, wurde dabei erwischt, wie sie initiierte App-Starts des Nutzers für Amazon abfängt und diese stumm über Affiliate-Tracking-URLs umleitet.
27.05.2026
Live RedaktionChina erweitert erstmals die Liste der sicheren und zuverlässigen Beschaffungen um einheimische KI-Chips und verzichtet zunehmend auf Nvidia.
Die offiziellen chinesischen Behörden für Technologie- und Cybersicherheit haben Dienstag neun China entwickelte KI-Prozessoren für staatliche Beschaffungen zertifiziert, wie die South China Morning Post berichtete
27.05.2026
Live Redaktion