CVE-2025-50165: Kritische Windows-Grafiklücke — Was Unternehmen jetzt wissen müssen
Microsoft hat eine kritische Sicherheitslücke in der Windows-Grafikkomponente gepatcht. Was steckt dahinter, wer ist betroffen und wie schützen Sie sich?
Im Juni 2025 hat Microsoft im Rahmen des Patch Tuesday eine kritische Schwachstelle im Windows Graphics Component gepatcht: CVE-2025-50165. Die Lücke erhielt einen CVSS-Score von 9.8 — das ist im höchsten Bereich kritischer Schwachstellen. Für Unternehmen ist schnelles Handeln gefragt.
Was ist CVE-2025-50165?
CVE-2025-50165 ist eine Remote Code Execution (RCE) Schwachstelle in der Windows-Grafikverarbeitungskomponente (GDI+). Ein Angreifer kann durch eine speziell präparierte Bilddatei oder ein manipuliertes Dokument beliebigen Code mit den Rechten des angemeldeten Benutzers ausführen — ohne dass der Nutzer etwas bemerkt.
Besonders gefährlich: Die Schwachstelle kann über E-Mail-Anhänge, Webseiten, Office-Dokumente und auch über Vorschaufunktionen im Windows-Explorer ausgelöst werden. Ein Klick reicht.
Welche Systeme sind betroffen?
Die Schwachstelle betrifft alle unterstützten Windows-Versionen:
- Windows 10 (alle aktuellen Versionen)
- Windows 11 (alle aktuellen Versionen)
- Windows Server 2019, 2022, 2025
Systeme mit Windows 10, die das Ende des Support-Lebenszyklus erreicht haben (Oktober 2025), erhalten den Patch nur über das kostenpflichtige ESU-Programm — ein weiterer guter Grund, Upgrades zu priorisieren.
Wie funktioniert der Angriff?
Der Angriff folgt einem klassischen Muster:
- Phishing-E-Mail mit einem manipulierten JPEG-, PNG- oder EMF-Bild als Anhang oder eingebettet in ein Office-Dokument
- Beim Öffnen oder sogar bei der Vorschau in Outlook analysiert die Grafikkomponente die Datei
- Ein Heap-Buffer-Overflow in der Bildverarbeitungsroutine wird ausgelöst
- Angreifer erhält Shell-Zugriff auf dem betroffenen System
Besonders heimtückisch: In einigen Konfigurationen genügt es, eine E-Mail im Vorschaufenster von Outlook zu öffnen — ohne den Anhang anzuklicken.
Was sollten Sie sofort tun?
1. Patch sofort einspielen
Installieren Sie das Sicherheitsupdate KB5039212 (Windows 10/11) bzw. das entsprechende Server-Update umgehend. In einer gut konfigurierten Microsoft 365 / Intune-Umgebung lässt sich das automatisiert und überwacht ausrollen.
Windows Update → Erweiterte Optionen → Sicherheitsupdates priorisieren
Oder über WSUS/Intune-Richtlinien für Unternehmen mit verwalteten Endgeräten.
2. Outlook-Vorschaufenster deaktivieren (temporär)
Als sofortige Maßnahme, bis der Patch ausgerollt ist:
- Outlook → Ansicht → Lesebereich → Deaktiviert
Alternativ per Gruppenrichtlinie für alle Nutzer:
HKCU\Software\Microsoft\Office\16.0\Outlook\Options\Mail
DisableReadingPane = 1
3. E-Mail-Anhänge filtern
Konfigurieren Sie Exchange Online oder Ihren Mail-Gateway, um EMF-, WMF- und unkomprimierte BMP-Dateien in E-Mail-Anhängen zu blockieren. Microsoft Defender für Office 365 (Plan 2) bietet hier zusätzlichen Schutz.
4. Angriffsfläche reduzieren
Aktivieren Sie die Attack Surface Reduction (ASR) Rules in Microsoft Defender:
Block Office applications from creating executable contentBlock all Office applications from creating child processes
Wie Küstenwiese helfen kann
Die Lücke zeigt exemplarisch, warum ein strukturiertes Patch Management entscheidend ist. Viele Unternehmen kämpfen mit:
- Endgeräten, die nicht zentral verwaltet werden
- Fehlenden Monitoring-Mechanismen für ausstehende Updates
- Keine automatisierten Rollout-Prozesse
Mit einer gut konfigurierten Microsoft Intune + Defender-Umgebung erhalten Sie:
- Automatisches Patch-Rollout mit Testablauf
- Echtzeit-Reporting über den Patch-Status aller Geräte
- Sofortige Benachrichtigung bei kritischen CVEs
Haben Sie Fragen zur Absicherung Ihrer IT? Sprechen Sie uns an — wir analysieren Ihre Umgebung und schließen Lücken, bevor sie zum Problem werden.
Quellen: Microsoft Security Response Center, NIST NVD, CISA Known Exploited Vulnerabilities Catalog