Microsoft warnt vor Zero-Day-Lücke in Internet Explorer

Microsoft hat am Wochenende eine Sicherheitswarnung für Internet Explorer ausgegeben. Demnach steckt in den Versionen 6 bis 11 des Microsoft-Browsers eine Zero-Day-Lücke. Sie wird nach Angaben des Unternehmens für zielgerichtete Angriffe auf IE 9, 10 und 11 genutzt. Es handelt sich zudem um die erste bekannte Schwachstelle, die unter Windows XP ungepatcht bleiben wird.

Entdeckt wurde die Anfälligkeit von der Sicherheitsfirma FireEye. Ihr zufolge handelt es sich um einen Use-after-free-Bug, bei dem es möglich ist, Objekte im Speicher zu manipulieren, nachdem sie freigegeben wurden. Der derzeit kursierende Exploit ist zudem in der Lage, die Sicherheitsfunktionen Datenausführungsverhinderung (Data Execution Prevention, DEP) und Adress Space Layout Randomization (ASLR) zu umgehen.

Laut FireEye nutzt der Exploit eine Adobe-Flash-Datei, um den Speicher mit einer Heap Feng Shui (PDF) genannten Technik zu manipulieren. Auch wenn weder Microsoft noch FireEye darauf hinweisen, sind Windows-Systeme ohne installierten Flash Player offenbar nicht anfällig für diesen Angriff, obwohl die eigentliche Schwachstelle im Internet Explorer steckt. IE10 und 11 sind immer betroffen, da sie über ein integriertes Flash-Plug-in verfügen.

Ein Angreifer könne die Lücke mithilfe einer manipulierten Website ausnutzen, schreibt Microsoft-Sprecher Dustin Childs im Blog des Security Response Center. Dafür müsse er ein Opfer lediglich über einen in eine E-Mail oder eine Chat-Nachricht eingebetteten Link auf die Seite locken.

„Wir beobachten die Bedrohungslage sehr genau und werden geeignete Maßnahmen ergreifen, um unsere Kunden zu schützen“, so Childs weiter. Das Enhanced Mitigation Experience Toolkit (EMET) schütze vor den möglichen Gefahren der Lücke. Gleiches gelte für den Enhanced Protected Mode von IE10 und IE11.

Microsofts nächster Patchday findet am 13. Mai statt. Ob das Unternehmen bis dahin einen Fix bereitstellen wird, bleibt abzuwarten. Eine Mitte Februar ebenfalls von FireEye entdeckte Zero-Day-Lücke im Internet Explorer hatte Microsoft im März geschlossen.

[mit Material von Larry Seltzer, ZDNet.com]

Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Datenmanagementspezialist Solita gründet Einzelhandelssparte

Investitionen in neue Digitalisierungslösungen und datengesteuerte Abläufe für den Einzelhandel

10 Minuten ago

Bitkom startet digitales Länder-Ranking

An der Spitze steht der Stadtstaat Hamburg. Dahinter folgen Berlin und Bayern. Schlusslichter sind Sachsen-Anhalt…

51 Minuten ago

Oktober 2025: Microsoft bestätigt Support-Ende für Office 2016 und 2019

Sicherheitsupdates, Fehlerkorrekturen und technische Unterstützung enden mit dem Oktober-Patchday 2025. Das Support-Ende gilt auch für…

3 Stunden ago

Prognose: 75 Prozent der Softwareentwickler nutzen bis 2028 KI-Assistenten

Im vergangenen Jahr liegt der Anteil bei 10 Prozent. Mehr als die Hälfte der Unternehmen…

5 Stunden ago

Die Probleme der beliebtesten Sportart: Wird Fußball langweilig?

Fußball ist in Europa die unangefochtene Nummer 1, wenn es um Sport geht. Millionen von…

6 Stunden ago

Weltweiter Smartphonemarkt wächst 7,8 Prozent im ersten Quartal

Die Marktforscher von IDC sehen Samsung in einer stärkeren Position als in den vergangenen Quartalen.…

1 Tag ago