#Netzwerk & Sicherheit · 3 Min. Lesezeit · Tim Rinkel

ALARM! DREI Defender-Zero-Days reißen Windows in den Abgrund – ZWEI noch UNGEPATCHT!

Drei Zero-Day-Exploits in Microsoft Defender werden aktiv ausgenutzt. Nur einer ist gepatcht. Was Windows-Nutzer und Homelab-Admins jetzt sofort tun müssen.

ALARM! DREI Defender-Zero-Days reißen Windows in den Abgrund – ZWEI noch UNGEPATCHT!

Hinweis: Dieser Artikel enthält Affiliate-Links (*). Wenn du über diese Links einkaufst, erhalten wir eine kleine Provision – für dich entstehen keine Mehrkosten.

MEGA-ALARM für alle Windows-Nutzer! Microsoft Defender – das Herzstück deiner Sicherheit – steht seit Mitte April 2026 unter ATTACKE! Ein Sicherheitsforscher mit dem Pseudonym „Chaotic Eclipse“ hat in nur 13 TAGEN drei Zero-Day-Exploits rausgehauen. Alle werden aktiv missbraucht!

Die gute Nachricht: BlueHammer ist schon gepatcht. Die SCHLECHTE: RedSun und UnDefend sind immer noch offen – und Angreifer rüsten hoch!

SCHOCK #1: BlueHammer (CVE-2026-33825) – GEPATCHT!

Der erste Hammer schlug am 7. April 2026 zu! Die Schwachstelle steckt im Threat-Remediation-Modul von Defender. Über eine TOCTOU-Race-Condition (Time-of-Check to Time-of-Use) können unprivilegierte Nutzer SYSTEM-Rechte erlangen – selbst auf voll gepatchten Windows-10- und Windows-11-Systemen!

Die Fakten:

  • CVE: CVE-2026-33825 (CVSS 7.8)
  • Typ: Lokale Privilegien-Eskalation
  • Exploitation seit: 10. April 2026
  • Gepatcht: 14. April 2026 (Patch Tuesday)
  • Fix-Version: Microsoft Defender Antimalware Platform 4.18.26030.3011

Was du JETZT tun musst:

  • Windows Update aktiv halten! Die gepatchte Defender-Version verteilt sich automatisch!
  • Alternativ manuell: Windows-Sicherheit → Viren- & Bedrohungsschutz → Schutzupdates → Updates jetzt suchen!
  • Nicht vergessen: Dein Arbeitsplatz-PC, der Laptop der Frau, die alte Kiste vom Sohn – ALLE müssen aktuell sein!

SCHOCK #2: RedSun – Noch UNGEPATCHT, aktiv ausgenutzt!

RedSun ist der wahre Albtraum! Microsoft hat bis HEUTE keinen Patch veröffentlicht! Der Angriff kombiniert LEGITIME Windows-Features zu einer tödlichen Kette:

  • Cloud Files API (für OneDrive-Sync)!
  • Oplocks (Opportunistic Locks)!
  • Volume Shadow Copies!
  • Directory Junctions!

Damit zwingen Angreifer Defenders SYSTEM-Prozess dazu, geschützte Systemdateien zu ÜBERSCHREIBEN – und angreifer-kontrollierten Code als SYSTEM auszuführen!

So läuft der Horror ab:

  1. Cloud Files API abgefangen – Defenders SYSTEM-Prozess verarbeitet cloud-synchrone Dateien beim Scan!
  2. Oplock registriert – der Angreifer friert die Datei-Operation blitzschnell ein!
  3. Directory Junction getauscht – in der eingefrorenen Zeit wird der Pfad umgeleitet!
  4. Defender schreibt in angreifer-kontrolliertes Verzeichnis – und zack, Code-Ausführung mit höchsten Rechten!

Das Tückische: Alle genutzten Features sind LEGITIM! Whitelisting-Lösungen GREIFEN HIER NICHT!

Fakten zur Lücke:

  • Typ: Lokale Privilegien-Eskalation
  • Status: Ungepatcht
  • Aktive Exploitation seit: 16. April 2026

Was du TUN kannst:

  • Nicht mit Admin-Rechten surfen! Das Prinzip der minimalen Rechte konsequent einhalten!
  • Endpoint-Detection-Lösungen wie CrowdStrike, SentinelOne oder Wazuh einsetzen – sie erkennen verdächtige Privilege-Escalation-Versuche!
  • Alarm-Monitoring aktiv halten – jede ungewöhnliche SYSTEM-Schreibaktion prüfen!

SCHOCK #3: UnDefend – Die heimtückischste Lücke!

UnDefend ist vielleicht die GEMEINSTE der drei Lücken! Sie erlaubt es, die Definition-Updates von Defender zu blockieren oder zu unterbrechen!

Das heißt: Dein Defender läuft – aber er bekommt keine aktuellen Virenerkennungen mehr! Du fühlst dich sicher, bist es aber NICHT!

Das ist die perfekte Tarnung für Malware, die sich dann in aller Ruhe einrichten kann. Und weil Defender noch läuft, zeigt das System grünes Licht.

Status: Ungepatcht, kein offizieller Fix in Sicht!

JETZT HANDELN: So schützt du DEIN Windows!

Diese sieben Schritte musst du SOFORT umsetzen:

  1. Windows Update laufen lassen – Patches checken!
  2. Defender auf aktueller Version 4.18.26030.3011 prüfen!
  3. Alternative EDR-Lösung einsetzen (CrowdStrike, Huntress, Defender for Endpoint)!
  4. Admin-Trennung – täglich NICHT als Administrator arbeiten!
  5. LAPS (Local Admin Password Solution) in Unternehmensumgebungen einsetzen!
  6. Netzwerksegmentierung – kritische Systeme isolieren!
  7. Incident-Response-Plan griffbereit – für den Fall, dass’s doch passiert!

FAZIT: Zero-Day-Hölle im April 2026!

Drei Zero-Days in 13 Tagen sind beispiellos! Microsoft Defender ist angeschlagen – und solange RedSun und UnDefend offen bleiben, ist jedes Windows-System in Gefahr!

Mein Rat: Halt die Augen offen für neue Patches, nutze zusätzliche EDR-Lösungen und arbeite NIEMALS mit Admin-Rechten im Alltag! Der nächste Patch Tuesday kommt garantiert – bis dahin ist Vorsicht die beste Verteidigung!

Auf Lapalutschi.de bleibe ich dran und melde jeden neuen Patch SOFORT! Bleib wachsam!

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert