Sicherheit

Kritische SSTP-Sicherheitslücke gefährdet Windows-VPN-Server

Kritische SSTP-Sicherheitslücke in Windows VPN-Diensten

Microsoft hat im Patch-Tuesday-Update vom 8. September 2026 eine kritische Schwachstelle im Secure Socket Tunneling Protocol-Dienst (SSTP) geschlossen – der VPN-Technologie, auf die viele Unternehmen für das externe Arbeiten setzen. Die als CVE-2026-73009 geführte Lücke hat einen CVSS-Wert von 9,8 von 10 und lässt sich aus der Ferne ausnutzen, ganz ohne Anmeldedaten. Da SSTP-Server in der Regel direkt aus dem Internet erreichbar sind, gehört dies zu den ernsthafteren Lücken des ohnehin rekordverdächtigen September-Patches.

Was genau ist das Problem?

CVE-2026-73009 ist eine Use-after-free-Schwachstelle im SSTP-Dienst von Windows. Ein Angreifer kann ein speziell präpariertes Netzwerkpaket an den SSTP-Listener senden und dadurch beliebigen Code auf dem betroffenen System ausführen. Der Angriff erfordert weder Authentifizierung noch Nutzerinteraktion und hat eine niedrige Komplexität – eine Kombination, die die Lücke für automatisierte Angriffe geradezu prädestiniert.

Warum SSTP ein attraktives Ziel ist

SSTP wird häufig für Always-On-VPN- und RRAS-Umgebungen (Routing and Remote Access Service) eingesetzt, weil der Datenverkehr per TLS über Port 443 getunnelt wird – ein Port, den Firewalls und Proxys meist ungehindert passieren lassen. Genau das ist das Problem: Organisationen, die SSTP als externen Zugangspunkt nutzen, öffnen den Dienst in aller Regel bewusst für das gesamte Internet. Ein erfolgreicher Angriff ist damit unmittelbar ein Einbruch in die Netzwerk-Perimeter, mit dem Risiko einer weiteren seitlichen Ausbreitung im Netzwerk.

Welche Systeme sind betroffen?

Die Lücke betrifft ein ungewöhnlich breites Spektrum an Windows-Versionen, von älteren Windows-10-Builds bis zu den neuesten Windows-11-Versionen (23H2, 24H2, 25H2, 26H1) sowie nahezu die gesamte Windows-Server-Familie (2012, 2012 R2, 2016, 2019, 2022 und 2025), einschließlich Server-Core-Installationen. Der Fix ist in den regären kumulativen September-Updates enthalten, darunter KB5124008 für Windows 11 sowie die Server-Updates KB5122871 (Server 2025), KB5122882 (Server 2022) und KB5122876 (Server 2019).

Weitere Lücken aus demselben Update

Die SSTP-Schwachstelle war Teil eines Rekordmonats: Microsoft schloss im September insgesamt über 960 Sicherheitslücken. Zwei davon wurden bereits aktiv ausgenutzt, bevor der Patch verfügbar war:

  • CVE-2026-81963 – eine Rechteausweitung im Windows Update Stack (CVSS 7,8), mit der ein Angreifer mit lokalem Zugriff SYSTEM-Rechte erlangen kann.
  • CVE-2026-85880 – ein heap-basierter Pufferüberlauf in der Windows Codecs Library.

Die US-Cybersicherheitsbehörde CISA nahm CVE-2026-81963 in ihren Katalog aktiv ausgenutzter Schwachstellen auf und gab US-Bundesbehörden bis zum 22. September 2026 Zeit zum Patchen. Anders als bei den zwei aktiv ausgenutzten Lücken ist für CVE-2026-73009 aktuell kein Missbrauch in freier Wildbahn bekannt, doch der Schweregrad und die breite Angriffsfläche machen eine zügige Installation des Updates dennoch dringlich.

Was bedeutet das für Nutzer und Administratoren?

Für die meisten Privatnutzer ändert sich wenig: Die reguläre Installation über Windows Update deckt die Lücke automatisch ab. Für Unternehmen mit eigener VPN-Infrastruktur sieht das anders aus. Wer SSTP-basiertes Always-On-VPN oder RRAS nutzt, sollte prüfen, ob:

  1. Das September-Kumulativupdate tatsächlich auf allen RRAS- und VPN-Servern installiert ist.
  2. Port 443 zum SSTP-Listener nicht unnötig breit für externen Datenverkehr geöffnet ist.
  3. Logging und Monitoring auf den VPN-Servern aktiv sind, damit ungewöhnliche Verbindungsversuche auffallen.

Administratoren, die aus betrieblichen Gründen noch nicht patchen können, können erwägen, den SSTP-Listener vorübergehend auf bekannte IP-Bereiche zu beschränken – allerdings nur als Notlösung und kein Ersatz für das Update selbst.

Unsere Empfehlung

Behandeln Sie dieses Update nicht als Routinepatch. Ein CVSS-Wert von 9,8 in Kombination mit einem Dienst, der häufig direkt im Internet läuft, ist eine seltene und riskante Kombination. Priorisieren Sie VPN- und RRAS-Server beim Ausrollen des September-Updates, auch wenn dafür ein Neustart außerhalb des regulären Wartungsfensters nötig ist.

Was du daraus mitnehmen kannst

CVE-2026-73009 zeigt, dass auch Windows-Komponenten, die selten Schlagzeilen machen – in diesem Fall der seit Jahrzehnten mitlaufende SSTP-VPN-Dienst – plötzlich ein kritisches Sicherheitsrisiko darstellen können. Die Kombination aus hohem CVSS-Wert, fehlender Authentifizierungspflicht und der üblichen Praxis, SSTP-Server direkt dem Internet auszusetzen, macht diese Lücke fundamental anders als einen durchschnittlichen Patch-Tuesday-Fix.

Für Unternehmen mit Lösungen für externen Zugriff ist dies ein guter Zeitpunkt, nicht nur dieses eine Update zu installieren, sondern auch breiter zu prüfen, welche Dienste noch direkt aus dem Internet erreichbar sind und ob das weiterhin nötig ist. Wer seine Windows-Server-Infrastruktur ohnehin aktualisiert oder erweitert, findet bei Directlicenz.de passende Windows Server 2025-Lizenzen für eine aktuelle, gut absicherbare Serverumgebung.

Weiterlesen

Windows 11 Soundproblem nach dem September-Update
Windows 11 verliert Domänenvertrauen nach dem September-Update