Starke Schritte mit zukunftsweisenden Technologien seit 1998

Informationstechnologien

Kontakt

Mecidiyeköy, Mecidiyekuyu Sok. Kuyu Apt, No:26 Kat:2, D:3, 34387 Şişli/İstanbul

+90 212 213 27 87

Firewall & Security Genel

Microsoft Juni 2026 Patch Tuesday: 206 CVEs + 3 aktive Zero-Days — IT-Admin Prioritätsleitfaden

Sie können unsere aktuellen Fachartikel unter firewallpazari.com/blog verfolgen.

Übersicht: Microsofts Juni 2026 Patch Tuesday ist der größte aller Zeiten: 206 CVEs + 3 aktiv ausgenutzte Zero-Days. Sysadmin-Prioritäten: (1) CVE-2026-49160 “HTTP/2 Bomb” (HTTP.sys DoS, legt IIS-Webserver lahm), (2) BitLocker-Verschlüsselungs-Bypass (YellowKey-Variante), (3) CTF EoP (GreenPlasma). Sofort patchen; für IIS-Server bietet registry-basiertes Mitigation (MaxHeadersCount) temporären Schutz.

3 aktive Zero-Days — Übersicht

CVEKomponenteTypCVSSAuswirkung
CVE-2026-49160HTTP.sys (unter IIS)DoS7.5Webserver-Absturz, Service-Ausfall
CVE-2026-50507 (CTF EoP, “GreenPlasma”)Windows Collaborative Translation FrameworkEoP7.8Privilegienausweitung (Benutzer → SYSTEM)
BitLocker Bypass (“YellowKey”)BitLocker-FestplattenverschlüsselungAuth Bypass6.8Angreifer mit physischem Zugang kann Verschlüsselung umgehen

⚠️ Patch-Reihenfolge (Priorität)

  1. Internetexponierte IIS-Server — HTTP/2 Bomb-Angriff ist trivial auslösbar; Webseiten/APIs fallen aus
  2. Domain Controller — CTF EoP Privilegienausweitung führt zur Domain-Kompromittierung
  3. Laptops/mobile Geräte — BitLocker-Bypass kritisch bei physischem Diebstahl
  4. VS Code Entwickler-Workstations — GitHub Token-Diebstahl (gepatcht)
  5. Browser — Chrome allein hat 429 separate Schwachstellen; aktualisieren

Methode 1 — IIS-Server: HTTP/2 Bomb Mitigation

Wenn Sie nicht sofort patchen können, reduzieren Sie das DoS-Risiko durch Begrenzung der HTTP.sys Header-Anzahl. Microsoft hat einen neuen Registry-Schlüssel (MaxHeadersCount) eingeführt:

; Registry-Pfad:
HKLMSystemCurrentControlSetServicesHTTPParameters

; Neuer DWORD:
MaxHeadersCount = 100   ; Standard: unbegrenzt. Empfohlen: 100-500

; Per Kommandozeile:
reg add "HKLMSystemCurrentControlSetServicesHTTPParameters" /v MaxHeadersCount /t REG_DWORD /d 100 /f
net stop http /y
net start w3svc

Warnung: Dies ist nur temporäre Mitigation. Aktuelles Patch (KB je nach OS) muss schnellstmöglich angewendet werden.

Methode 2 — Domain Controller Patch-Reihenfolge

  1. Erst einen Test-DC patchen und 24 Stunden überwachen (besonders das KB5082063 DC Neustart-Schleifen-Problem darf nicht wiederkehren)
  2. Mit einem DC pro Standort beginnen; andere als Backup belassen
  3. FSMO-Rollenträger zuletzt patchen (minimales Rollback-Risiko)
  4. Health Check auf jedem DC: dcdiag /v und repadmin /replsummary
  5. Authentifizierung testen: User-Login, GPO-Push, DNS-Lookup

Methode 3 — BitLocker-Bypass-Gefährdung

Die “YellowKey”-Variante lässt einen Angreifer mit physischem Zugang BitLocker umgehen. Angriffsvektor nutzt typischerweise Recovery-Key-Manipulation oder einen Fehler in der PCR-Validierung.

  • BitLocker-Patch auf alle Endpunkte am selben Tag ausrollen (via Intune oder WSUS) auf Laptops und Tablets
  • Recovery-Keys müssen korrekt in Active Directory oder Entra ID gesichert sein (manage-bde -protectors -get C:)
  • Nach Patch werden PCR-Werte neu berechnet auf allen Geräten — TPM-Bindung prüfen
  • Lost/Stolen-Device Policy überprüfen: Remote-Wipe für alle vor-Patch verlorenen Geräte (Intune wipe)

Methode 4 — VS Code GitHub-Token-Schutz

Eine VS Code Extension-Schwachstelle kann gespeicherte GitHub Personal Access Tokens nach extern leaken.

  1. VS Code auf die neueste Version aktualisieren (Hilfe → Nach Updates suchen)
  2. Alle PATs rotieren auf GitHub (Settings → Developer Settings → Tokens)
  3. Wo möglich, gh auth login mit Device Flow nutzen; lang-lebige PATs vermeiden
  4. Repository-Zugriffsumfang minimieren (fine-grained PATs statt classic)

Allgemeine Patch-Prozedur und Verifizierung

# Installierte Hotfixes auflisten (PowerShell)
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 10

# Prüfen, ob ein bestimmter KB installiert ist
Get-HotFix -Id KB5094139   # Beispiel: Exchange Juni 2026 SU

# Compliance-Report nach WSUS/Intune-Push
Get-WindowsUpdateLog

Häufige Probleme

  • “Zu viele Patches — welche zuerst?” KI-beschleunigte Schwachstellen-Entdeckung könnte dieses Volumen zur “neuen Normalität” machen. Vendor-Prioritätsanalyse von Tenable, CrowdStrike etc. folgen.
  • “HTTPS-Zertifikatsfehler nach IIS-Patch.” HTTP/2-Änderungen können TLS-Zertifikat-Binding beeinflussen. Mit netsh http show sslcert prüfen und bei Bedarf mit netsh http add sslcert neu binden.
  • “PCR 0 hat sich nach BitLocker-Patch geändert.” Erwartet — ähnlich einer BIOS/Firmware-Änderung. Einmal mit Recovery-Key anmelden; BitLocker bindet automatisch neu.
  • “VS Code-Extensions kaputt nach Update.” Betroffene Extensions aus dem Marketplace neu installieren; lange nicht gepflegte Extensions möglicherweise inkompatibel.

Patch-Management und Sicherheits-Support

Benötigen Sie Hilfe bei Windows Server, Exchange, IIS, Endpoint-Sicherheit Patch-Management, WSUS/Intune-Konfiguration, Zero-Day-Mitigation oder Incident Response? Wir bieten seit 1998 IT-Beratung für Unternehmen in der gesamten Türkei.

Quellen: Krebs on Security, BleepingComputer, Tenable, CrowdStrike Patch Tuesday-Analysen. Getestete Umgebungen: Windows Server 2019 / 2022 / 2025, IIS 10.0, Exchange SE / 2019 CU15. Letzte Aktualisierung: 2026-06-15.

Author

Umman Kurşun