Drei Windows-Zero-Days in freier Wildbahn. Einer ist gepatcht. Was Sie bei den anderen zwei tun sollten.

Was passiert ist
Ein Sicherheitsforscher unter dem Pseudonym „Chaotic Eclipse" hat am 3. April funktionierenden Exploit-Code für eine Windows-Sicherheitslücke zur lokalen Rechteausweitung namens BlueHammer auf GitHub veröffentlicht. Keine koordinierte Offenlegung, keine CVE-Zuweisung, kein Patch. Berichten zufolge war der Forscher frustriert darüber, wie mit seinem Schwachstellenbericht umgegangen wurde, und entschied sich für eine öffentliche Veröffentlichung.
Dann wurde es schlimmer. Zwei weitere Exploits folgten: RedSun und UnDefend, die beide auf die eigenen Prozesse von Windows Defender abzielen, um einen Benutzer mit niedrigen Rechten auf SYSTEM-Ebene zu eskalieren. Microsoft hat BlueHammer (jetzt CVE-2026-33825) im Patch-Tuesday-Update vom 15. April gepatcht, doch RedSun und UnDefend sind bis heute ohne Patch. Und Angreifer warten nicht ab. Huntress bestätigte diese Woche, dass alle drei Exploits aktiv gegen lebende Unternehmensziele eingesetzt werden.
Warum dieser Fall mehr Bedeutung hat als der übliche Patch-Tuesday-Lärm
Der Patch Tuesday im April war bereits für sich genommen gewaltig: 167 behobene Sicherheitslücken, davon acht als kritisch eingestuft, plus ein Adobe-Reader-Zero-Day, der seit November 2025 ausgenutzt wird. Das ist eine Menge. Doch die BlueHammer-Saga ist diejenige, zu der ich immer wieder zurückkehre – denn es ist nicht nur eine Geschichte über eine Schwachstelle. Es ist eine Geschichte über ein Prozessversagen.
Die Exploits selbst sind raffiniert. BlueHammer missbraucht einen Timing-Fehler im Signatur-Update-Workflow von Windows Defender und kombiniert Volume Shadow Copy, Cloud Files API-Callbacks und Opportunistic Locks, um Defender genau im richtigen Moment anzuhalten und Registrierungsstrukturen (SAM, SYSTEM, SECURITY) auszulesen, die normalerweise gesperrt sind. Kein Kernel-Exploit, keine Speicherbeschädigung, kein Shellcode. Nur legitime Windows-Funktionen, die in der falschen Reihenfolge kombiniert wurden. Das Cyderes-Howler-Cell-Team hat unabhängig voneinander bestätigt, dass die vollständige Angriffskette auf gepatchten Windows-10- und Windows-11-Systemen funktioniert.
RedSun ist wohl noch gefährlicher. Es verleitet die Echtzeit-Engine von Defender mithilfe einer EICAR-Testdatei als Köder in einen Erkennungs- und Behebungszyklus und nutzt dann die Behebungslogik aus, um Systemdateien zu überschreiben und Administratorrechte zu erlangen. Es funktioniert sogar nach dem Einspielen der April-Patches.
Was das für Entwicklungsteams besonders unangenehm macht: Diese Exploits zielen auf Windows Defender ab – genau das Tool, auf das die meisten Organisationen zum Schutz ihrer Endpunkte vertrauen. Wenn Sie ein Team sind, das auf Windows entwickelt und deployed, sind Ihre Entwicklerrechner, Ihre CI-Runner und Ihre Staging-Server allesamt betroffen.
Was das für Entwicklungsteams bedeutet
Bei unserer Penetrationstestarbeit mit Spieleentwicklern und Unternehmenskunden haben wir immer wieder festgestellt, dass die lokale Rechteausweitung der Schritt ist, der aus einem kleinen Einfallstor einen vollständigen Angriff macht. Jemand klickt auf einen Phishing-Link, erhält eine eingeschränkte Shell – und dann ist das Spiel vorbei, wenn LPE einfach ist. Diese drei Exploits machen LPE auf ungepatchten Windows-Maschinen sehr einfach.
Das ist die praktische Sorge für Entwicklungsteams: Entwickler-Workstations sind oft das schwächste Glied in der Kette. Sie haben tendenziell mehr installierte Software, mehr Ausnahmen in Sicherheitsrichtlinien und mehr lokale Administratorrechte als nötig. Dieses Muster haben wir immer wieder gefunden – egal ob wir Reiseplattformen oder unternehmensweite SaaS-Deployments testen. Der Entwicklerrechner ist der Einstiegspunkt für Angreifer, und die Rechteausweitung ist das Mittel, mit dem sie sich festsetzen.
Da zwei von drei Exploits noch immer ungepatcht sind, können Sie diesmal nicht einfach „das Update einspielen und weitermachen".
Was Sie jetzt sofort tun sollten
Erstens: Spielen Sie die Patch-Tuesday-Updates vom April sofort ein, falls noch nicht geschehen. Damit werden BlueHammer und die anderen 166 Schwachstellen abgedeckt, einschließlich des Adobe-Reader-Zero-Days und einer kritischen Active-Directory-RCE (CVE-2026-33826). Das ist keine Option.
Zweitens: Für RedSun und UnDefend benötigen Sie kompensierende Maßnahmen, bis Microsoft Patches liefert:
- Suchen Sie nach den bekannten Indikatoren. Huntress meldete, dass Angreifer Binärdateien mit den Namen FunnyApp.exe, RedSun.exe und z.exe in Benutzerordner für Bilder sowie in Unterordner mit zwei Buchstaben innerhalb des Downloads-Ordners ablegen. Scannen Sie danach. Richten Sie Warnmeldungen für unerwartete ausführbare Dateien in Benutzerprofilverzeichnissen ein.
- Überwachen Sie Rechteausweitungen und SAM-Zugriffe. Jeder Prozess, der plötzlich von einem Standardbenutzer zu SYSTEM springt, oder jeder unerwartete Zugriff auf die SAM-Datenbank sollte einen Alarm auslösen. Wenn Ihr EDR das nicht erkennt, haben Sie ein größeres Problem.
- Setzen Sie das Prinzip der minimalen Rechte konsequent durch. Diese Exploits erfordern lokalen Zugriff. Jede Einschränkung – wer sich einloggen kann, was ausgeführt werden darf und welche lokalen Administratorrechte vergeben sind – macht eine Ausnutzung schwieriger. Das ist eine gute Woche, um die Richtlinien für Entwicklerrechner zu überprüfen.
- Überprüfen Sie Ihre CI/CD-Runner. Wenn Sie Windows-basierte Build-Agents betreiben, stellen Sie sicher, dass diese nicht aus dem öffentlichen Internet erreichbar sind, nicht mit unnötigen Rechten laufen und keine Zugangsdaten speichern, die nach einer Ausnutzung abgegriffen werden könnten.
Drittens: Vergessen Sie nicht den Adobe-Reader-Zero-Day. Wenn Ihr Team PDFs empfängt – und das tut jedes Team –, aktualisieren Sie Reader und Acrobat. Dieser Exploit wird seit Ende 2025 ausgenutzt und hat erst jetzt einen Patch erhalten.
Das große Bild: Die koordinierte Offenlegung bröckelt
Die Frustration des Forschers über den Offenlegungsprozess ist nicht neu, aber sie wird immer häufiger. Wenn das Melden von Schwachstellen sich anfühlt wie ein Schreien in die Leere, werden manche Forscher aus Trotz an die Öffentlichkeit gehen. Das ist schlecht für alle – aber die Reaktion betroffener Anbieter muss schneller werden und die Menschen, die diese Fehler finden, respektvoller behandeln.
Aus unserer Sicherheitsarbeit kennen wir beide Seiten. Wir haben Befunde an Anbieter gemeldet, die schnell handelten und die Sache ernst nahmen. Wir haben aber auch Berichte monatelang in der Schwebe hängen sehen. Der MSRC-Prozess ist bereits früher kritisiert worden, und dieser Vorfall – bei dem der Forscher ausdrücklich warnte, was passieren würde – ist ein klares Beispiel dafür, was zusammenbricht, wenn das Vertrauen zwischen Forschern und Anbietern schwindet.
Für Teams, die auf Windows-Infrastruktur angewiesen sind, bedeutet das: Sie können nicht darauf vertrauen, dass Schwachstellen still gepatcht werden, bevor sie zu Ihrem Problem werden. Sie brauchen Erkennungs- und Reaktionsfähigkeiten, die davon ausgehen, dass Zero-Days passieren werden – denn sie werden weiter passieren.
Außerdem diese Woche beachtenswert
Abseits des Windows-Dramas ist Apache ActiveMQ CVE-2026-34197 einen Blick wert. Ein Forscher nutzte einen KI-Assistenten, um eine Remote-Code-Execution-Schwachstelle zu finden, die sich seit 13 Jahren im Code versteckt hatte. Wenn Sie ActiveMQ betreiben, patchen Sie es. Und die Chaos-Malware-Variante, die jetzt fehlkonfigurierte Linux-Cloud-Server ins Visier nimmt – nachdem sie sich bisher auf Router beschränkte –, ist eine Erinnerung daran, dass jeder internetseitige Dienst gehärtet werden muss, nicht nur die, von denen Sie annehmen, dass Angreifer sich für sie interessieren.
Wenn wir Cloud-Infrastruktur konfigurieren und DDoS-Schutz einrichten, ist der erste Schritt immer eine ehrliche Bestandsaufnahme dessen, was tatsächlich exponiert ist. Die meisten Teams sind überrascht, was sie dabei entdecken.
Fazit
Diese Woche ist eine Erinnerung daran, dass Endpunktsicherheit keine einmalige Angelegenheit ist. Zwei ungepatchte Zero-Days zur Rechteausweitung werden aktiv eingesetzt und zielen auf genau das Tool ab (Windows Defender), auf das die meisten Organisationen zum Schutz vertrauen. Die Entwicklungsteams, mit denen wir arbeiten, kennen dieses Muster: Sicherheit ist kein Produkt, das man kauft, sondern ein Prozess, den man pflegt.
Patchen Sie, was Sie können, suchen Sie nach dem, was Sie nicht patchen können, und verschärfen Sie die lokalen Zugriffsrichtlinien auf Ihren Entwicklerrechnern und Build-Servern. Wenn Sie nicht sicher sind, wie es um Ihre Windows-Umgebung steht, oder Hilfe bei der Analyse der Gefährdung durch diese Zero-Days benötigen, sprechen Sie uns an.