{"id":310846,"date":"2025-04-23T12:59:57","date_gmt":"2025-04-23T10:59:57","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=310846"},"modified":"2025-04-24T10:48:57","modified_gmt":"2025-04-24T08:48:57","slug":"neue-sicherheitsluecke-durch-april-2025-patch-fuer-windows-symlink-schwachstelle-cve-2025-21204","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/04\/23\/neue-sicherheitsluecke-durch-april-2025-patch-fuer-windows-symlink-schwachstelle-cve-2025-21204\/","title":{"rendered":"April 2025-Patch f\u00fcr Windows Symlink Schwachstelle CVE-2025\u201321204 rei\u00dft neue Sicherheitsl\u00fccke"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2025\/04\/23\/april-2025-patch-for-windows-symlink-vulnerability-cve-2025-21204-tears-new-security-issue\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Zum 8.\/9. April 2025 hat Microsoft zahlreiche Sicherheitsupdates f\u00fcr die unterst\u00fctzten Windows-Versionen ausgerollt, die auch die Symlink-Schwachstelle CVE-2025\u201321204 schlie\u00dfen sollte. Wellen schlug dies durch den auf allen Windows-Systemen per Patch angelegten Ordner <em>Inetpub.<\/em> Nun wird bekannt, dass durch die Sicherheitsupdates eine neue Schwachstelle aufgerissen wurde. Jeder lokale Nutzer kann die Update-Installation dauerhaft unterbinden.<\/p>\n<p><!--more--><\/p>\n<h2>April 2025-Updates und der Inetpub-Ordner<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/d522eb4fe2bd409ebfc3bd5923124b29\" alt=\"\" width=\"1\" height=\"1\" \/>Zum 8. April 2025 (und f\u00fcr manche Windows-Versionen zum 9. April 2025) wurden die Sicherheitsupdates f\u00fcr Windows ver\u00f6ffentlicht. Diese schlie\u00dfen verschiedene Schwachstellen (siehe auch <a href=\"https:\/\/borncity.com\/blog\/2025\/04\/09\/microsoft-security-update-summary-8-april-2025\/\">Microsoft Security Update Summary (8. April 2025)<\/a>).<\/p>\n<p>Unter anderem wurde die Windows Symlink Schwachstelle <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2025-21204\" target=\"_blank\" rel=\"noopener\">CVE-2025\u201321204<\/a> mit einem Fix bedacht. Eine unsachgem\u00e4\u00dfe Linkaufl\u00f6sung vor dem Dateizugriff (\"Link Following\") im Windows Update Stack erm\u00f6glichte es einem autorisierten Angreifer, seine Rechte lokal zu erweitern, hei\u00dft es bei Microsoft. Die Schwachstelle ist mit einem CVSS 3.1-Wert von 7.8 als \"Important\" bewertet worden.<\/p>\n<p>Im Supportbeitrag zur Schwachstelle <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2025-21204\" target=\"_blank\" rel=\"noopener\">CVE-2025\u201321204<\/a> hei\u00dft es, dass nach Installation des April 2025-Updates unter Windows ein neuer Ordner<em> %systemdrive%\\inetpub<\/em> erstellt werde. Dieser Ordner sollte nicht gel\u00f6scht werden, unabh\u00e4ngig davon, ob die Internetinformationsdienste (IIS) auf dem Zielger\u00e4t aktiv sind, schrieb Microsoft. Denn dieses Verhalten sei Teil der \u00c4nderungen, die den Schutz von Windows erh\u00f6hen sollen. Es seiten keine Ma\u00dfnahmen von IT-Administratoren und Endbenutzern erforderlich, hie\u00df es. Ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2025\/04\/11\/windows-10-11-legen-nach-april-2025-patchday-leeren-ordner-inetpub-an\/\" rel=\"bookmark\">Windows 10\/11: April 2025-Updates legen Ordner \"inetpub\" an<\/a> \u00fcber den Sachverhalt berichtet.<\/p>\n<h2>Neue Schwachstelle durch Patches aufgerissen<\/h2>\n<p>Das Patchen der Symlink Schwachstelle <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2025-21204\" target=\"_blank\" rel=\"noopener\">CVE-2025\u201321204<\/a> im April 2025 durch Microsofts Sicherheitsupdates ist aber wohl in die Hose gegangen. Sicherheitsforscher Kevin Beaumont weist in nachfolgendem BlueSky-Post darauf hin, dass Microsofts Fix f\u00fcr eine Symlink-Schwachstelle eine weitere Symlink-Schwachstelle aufrei\u00dft.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/7YQtqMfC\/image.png\" alt=\"Kevin Beaumont about CVE-2025\u201321204 patch fail\" width=\"590\" height=\"162\" \/><\/p>\n<p>Durch die neue Schwachstelle k\u00f6nnen alle Benutzer (auch Nicht-Administratoren) alle zuk\u00fcnftigen Windows-Sicherheitspatches stoppen. Beaumont hat die Details in seinem Beitrag\u00a0<a href=\"https:\/\/doublepulsar.com\/microsofts-patch-for-cve-2025-21204-symlink-vulnerability-introduces-another-symlink-vulnerability-9ea085537741\" target=\"_blank\" rel=\"noopener\">Microsoft's patch for CVE-2025\u201321204 symlink vulnerability introduces another symlink vulnerability<\/a> auf DoublePulsar offen gelegt (Martin ist das <a href=\"https:\/\/www.drwindows.de\/news\/inetpub-vermeintlicher-geister-ordner-unter-windows-schafft-einen-neuen-angriffspunkt\" target=\"_blank\" rel=\"noopener\">hier<\/a> aufgefallen).<\/p>\n<p><a href=\"https:\/\/i.postimg.cc\/8cjbncLF\/image.png\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"\" src=\"https:\/\/i.postimg.cc\/8cjbncLF\/image.png\" alt=\"Symlink von inetpub auf notepad.exe\" width=\"619\" height=\"89\" \/><\/a><\/p>\n<p>Jeder Benutzer (Administrator oder Standard-Nutzer) kann mit dem Befehl <em>mklink<\/em> in einer Eingabeaufforderung mit dem Befehl:<\/p>\n<pre>mklink \/j c:\\inetpub c:\\windows\\system32\\notepad.exe<\/pre>\n<p>einen neuen Symlink (junction point) vom Ordner <em>%systemdrive%\\inetpub\u00a0<\/em>auf eine andere Ressource anlegen. Beaumont hat das in obigem Screenshot durch einen Symlink auf den Windows Editor <em>Notepad.exe<\/em> demonstriert.<\/p>\n<p>Ist der Junction Point auf <em>%systemdrive%\\inetpub<\/em> angelegt, l\u00e4sst sich laut Beaumont das Windows-Update vom April 2025 nicht mehr installieren. Bei der Update-Installation tritt ein Fehler auf und\/oder die Installation wird zur\u00fcckgerollt.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/TYCKPx5w\/image.png\" alt=\"Windows Update fails\" width=\"362\" height=\"219\" \/><\/p>\n<p>Diese Update-Blockade gilt auch f\u00fcr alle k\u00fcnftigen Updates, sofern Microsoft nicht nachbessert. Beaumont hat Microsoft vor 2 Wochen auf das Problem hingewiesen, bisher aber keine Antwort erhalten.<\/p>\n<p>Erg\u00e4nzung: Ich habe es mal in einer VM mit Windows 10 22H2 getestet. Wenn das April 2025-Sicherheitsupdate installiert und der Ordner <em>inetpub<\/em> vorhanden ist, l\u00e4sst sich kein junction anlegen &#8211; wurde auch so in den nachfolgenden Kommentaren angemerkt.<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2025\/04\/09\/microsoft-security-update-summary-8-april-2025\/\">Microsoft Security Update Summary (8. April 2025)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/09\/patchday-windows-10-11-updates-8-april-2025\/\">Patchday: Windows 10\/11 Updates (8. April 2025)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/09\/atchday-windows-server-updates-8-april-2025\/\">Patchday: Windows Server-Updates (8. April 2025)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/10\/patchday-microsoft-office-updates-8-april-2025\/\">Patchday: Microsoft Office Updates (8. April 2025)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/23\/windows-10-11-preview-updates-22-april-2025\/\" rel=\"bookmark\">Windows 10\/11: Preview Updates 22. April 2025<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2025\/04\/09\/outlook-2016-kalender-zugriff-nach-april-2025-update-kb5002700-gesperrt\/\" rel=\"bookmark\">Outlook 2016: Kalender-Zugriff nach April 2025-Update KB5002700 gesperrt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/09\/word-2016-abstuerze-nach-april-2025-update-kb5002700\/\">Word\/Excel 2016: Abst\u00fcrze nach April 2025 Update KB5002700?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/11\/windows-10-11-legen-nach-april-2025-patchday-leeren-ordner-inetpub-an\/\" rel=\"bookmark\">Windows 10\/11: April 2025-Updates legen Ordner \"inetpub\" an<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/22\/windows-ntlm-schwachstelle-cve-2025-24054-wird-ausgenutzt\/\" rel=\"bookmark\">Windows NTLM-Schwachstelle CVE-2025-24054 wird ausgenutzt<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Zum 8.\/9. April 2025 hat Microsoft zahlreiche Sicherheitsupdates f\u00fcr die unterst\u00fctzten Windows-Versionen ausgerollt, die auch die Symlink-Schwachstelle CVE-2025\u201321204 schlie\u00dfen sollte. Wellen schlug dies durch den auf allen Windows-Systemen per Patch angelegten Ordner Inetpub. Nun wird bekannt, dass durch die Sicherheitsupdates &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/04\/23\/neue-sicherheitsluecke-durch-april-2025-patch-fuer-windows-symlink-schwachstelle-cve-2025-21204\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8537,426,185,301,3694,2557],"tags":[8566,24,4328,4315,3288],"class_list":["post-310846","post","type-post","status-publish","format-standard","hentry","category-problem","category-sicherheit","category-update","category-windows","category-windows-10","category-windows-server","tag-patchday-4-2025","tag-problem","tag-sicherheit","tag-update","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/310846","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=310846"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/310846\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=310846"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=310846"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=310846"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}