#Netzwerk & Sicherheit · 2 Min. Lesezeit · Tim Rinkel

PATCH-TUESDAY-HAMMER! 163 Lücken plätten Windows – ZWEI Super-GAUs dabei!

Microsoft schließt im April 2026 Patch Tuesday 163 CVEs – SharePoint 0-Day (CVE-2026-32201), Windows IKE RCE CVSS 9,8 und Flowise AI CVSS 10,0. Jetzt patchen!

PATCH-TUESDAY-HAMMER! 163 Lücken plätten Windows – ZWEI Super-GAUs dabei!

MEGA-ALARM für ALLE Admins! Der Microsoft Patch Tuesday April 2026 ist der zweitgrößte in der Geschichte! Microsoft stopft unfassbare 163 Sicherheitslücken – darunter ein aktiv ausgenutzter SharePoint-Zero-Day und eine Windows-Lücke mit CVSS 9,8!

Wer Windows-Server betreibt oder Flowise AI im Homelab laufen lässt, muss JETZT handeln!

UNFASSBAR: 163 CVEs in einem Monat!

Der zweitgrößte Patch Tuesday EVER! Nur übertroffen vom Juli 2024 mit 170 CVEs. Zum Vergleich: März 2026 waren es 57, Februar nur 67! Die Verteilung im April:

  • 8 KRITISCHE Lücken!
  • 154 wichtige Schwachstellen!
  • 1 moderate Lücke!

Mit 57,1 % dominieren Privilege Escalation, gefolgt von Information Disclosure und RCE mit je 12,3 %!

SCHOCK #1: SharePoint Zero-Day aktiv ausgenutzt!

CVE-2026-32201 – eine Spoofing-Schwachstelle in SharePoint Server (CVSS 6,5), die BEREITS aktiv in freier Wildbahn ausgenutzt wird!

  • Betroffen: SharePoint Server 2016, 2019, Microsoft 365
  • Angreifer muss angemeldet sein, aber dann kann er fremde Identitäten vortäuschen!
  • Patch-Maßnahme: Kumulatives Update für SharePoint SOFORT einspielen, On-Premise-Instanzen höchste Priorität!

MEGA-GAU: Windows IKE RCE mit CVSS 9,8!

Die technisch gefährlichste Lücke des Monats: CVE-2026-33824 im Windows Internet Key Exchange (IKE) Service! Ermöglicht vollständige Remote Code Execution OHNE jede Authentifizierung!

  • CVSS: 9,8 (kritisch!)
  • Betroffen: Windows Server 2019, 2022, 2025 mit IKE v2 / IPsec!
  • KEIN Login nötig, KEINE Nutzerinteraktion!
  • Technik: Manipulierte IKE v2-Pakete triggern Speicherfehler im Kernel!
  • Besonders gefährdet: VPN-Gateways, Azure-VMs, Windows-Firewall-Setups!

Patch JETZT! Als Workaround: IKE v2 deaktivieren, falls Update nicht sofort möglich!

SCHOCK #2: Active Directory RCE!

CVE-2026-33826 – Remote Code Execution direkt auf Windows Active Directory Domain Controllern (CVSS 8,0)!

Ein kompromittierter DC bedeutet TOTALVERLUST der gesamten Infrastruktur – Passwörter, Gruppenrichtlinien, Zertifikate – ALLES weg!

  • Betroffen: Windows Server 2019, 2022, 2025 als Domain Controller
  • Niedrige Rechte reichen dem Angreifer!
  • Kumulatives Update SOFORT auf ALLEN DCs einspielen!
  • Danach: SYSVOL-Replikation und DC-Logs überwachen!

ACHTUNG HOMELABBER: Flowise AI mit CVSS 10!

Besonders für die Homelab-Community: CVE-2025-59528 in Flowise AI – dem beliebten Open-Source KI-Workflow-Builder – mit MAXIMALEM CVSS 10,0!

  • Betroffen: Flowise 2.2.7-patch.1 bis 3.0.5!
  • Technik: Der CustomMCP-Node reicht User-Input direkt an Function()-Konstruktor (wie eval())!
  • Auswirkung: Vollständiger Dateisystem- und Shell-Zugriff – OHNE Authentifizierung!
  • Über 12.000 öffentlich erreichbare Flowise-Instanzen waren ungepatcht!
  • SOFORT auf Version 3.0.6 aktualisieren!

FAZIT: Sofort-Patchen ist PFLICHT!

Keine Diskussion: Dieser April-Patch-Tuesday ist einer der gefährlichsten der Microsoft-Geschichte! Die Kombination aus aktiver Exploitation und CVSS-9,8-Kritikalität macht JEDE Stunde ohne Update zum Risiko!

Mein Rat: Windows-Update auf ALLEN Servern SOFORT einspielen! Danach IKE-Logs, SYSVOL-Replikation und SharePoint-Audit-Logs prüfen!

Auf Lapalutschi.de folgt bald ein Hardening-Guide für Windows-Server 2025bleib dran!

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert