MEGA-ALARM für ALLE Admins! Der Microsoft Patch Tuesday April 2026 ist der zweitgrößte in der Geschichte! Microsoft stopft unfassbare 163 Sicherheitslücken – darunter ein aktiv ausgenutzter SharePoint-Zero-Day und eine Windows-Lücke mit CVSS 9,8!
Wer Windows-Server betreibt oder Flowise AI im Homelab laufen lässt, muss JETZT handeln!
UNFASSBAR: 163 CVEs in einem Monat!
Der zweitgrößte Patch Tuesday EVER! Nur übertroffen vom Juli 2024 mit 170 CVEs. Zum Vergleich: März 2026 waren es 57, Februar nur 67! Die Verteilung im April:
- 8 KRITISCHE Lücken!
- 154 wichtige Schwachstellen!
- 1 moderate Lücke!
Mit 57,1 % dominieren Privilege Escalation, gefolgt von Information Disclosure und RCE mit je 12,3 %!
SCHOCK #1: SharePoint Zero-Day aktiv ausgenutzt!
CVE-2026-32201 – eine Spoofing-Schwachstelle in SharePoint Server (CVSS 6,5), die BEREITS aktiv in freier Wildbahn ausgenutzt wird!
- Betroffen: SharePoint Server 2016, 2019, Microsoft 365
- Angreifer muss angemeldet sein, aber dann kann er fremde Identitäten vortäuschen!
- Patch-Maßnahme: Kumulatives Update für SharePoint SOFORT einspielen, On-Premise-Instanzen höchste Priorität!
MEGA-GAU: Windows IKE RCE mit CVSS 9,8!
Die technisch gefährlichste Lücke des Monats: CVE-2026-33824 im Windows Internet Key Exchange (IKE) Service! Ermöglicht vollständige Remote Code Execution OHNE jede Authentifizierung!
- CVSS: 9,8 (kritisch!)
- Betroffen: Windows Server 2019, 2022, 2025 mit IKE v2 / IPsec!
- KEIN Login nötig, KEINE Nutzerinteraktion!
- Technik: Manipulierte IKE v2-Pakete triggern Speicherfehler im Kernel!
- Besonders gefährdet: VPN-Gateways, Azure-VMs, Windows-Firewall-Setups!
Patch JETZT! Als Workaround: IKE v2 deaktivieren, falls Update nicht sofort möglich!
SCHOCK #2: Active Directory RCE!
CVE-2026-33826 – Remote Code Execution direkt auf Windows Active Directory Domain Controllern (CVSS 8,0)!
Ein kompromittierter DC bedeutet TOTALVERLUST der gesamten Infrastruktur – Passwörter, Gruppenrichtlinien, Zertifikate – ALLES weg!
- Betroffen: Windows Server 2019, 2022, 2025 als Domain Controller
- Niedrige Rechte reichen dem Angreifer!
- Kumulatives Update SOFORT auf ALLEN DCs einspielen!
- Danach: SYSVOL-Replikation und DC-Logs überwachen!
ACHTUNG HOMELABBER: Flowise AI mit CVSS 10!
Besonders für die Homelab-Community: CVE-2025-59528 in Flowise AI – dem beliebten Open-Source KI-Workflow-Builder – mit MAXIMALEM CVSS 10,0!
- Betroffen: Flowise 2.2.7-patch.1 bis 3.0.5!
- Technik: Der CustomMCP-Node reicht User-Input direkt an
Function()-Konstruktor (wieeval())! - Auswirkung: Vollständiger Dateisystem- und Shell-Zugriff – OHNE Authentifizierung!
- Über 12.000 öffentlich erreichbare Flowise-Instanzen waren ungepatcht!
- SOFORT auf Version 3.0.6 aktualisieren!
FAZIT: Sofort-Patchen ist PFLICHT!
Keine Diskussion: Dieser April-Patch-Tuesday ist einer der gefährlichsten der Microsoft-Geschichte! Die Kombination aus aktiver Exploitation und CVSS-9,8-Kritikalität macht JEDE Stunde ohne Update zum Risiko!
Mein Rat: Windows-Update auf ALLEN Servern SOFORT einspielen! Danach IKE-Logs, SYSVOL-Replikation und SharePoint-Audit-Logs prüfen!
Auf Lapalutschi.de folgt bald ein Hardening-Guide für Windows-Server 2025 – bleib dran!