BERLIN / LONDON (IT BOLTWISE) – Sicherheitsforscher warnen, dass die seit 2020 bekannte MiniPlasma-Lücke in Windows trotz angeblicher Behebung weiter ausnutzbar sein soll. Der Exploit greift im Cloud-Filter-Treiber cldflt.sys an und kann aus einem normalen Benutzerkonto Systemrechte ableiten. Unabhängige Tests berichten von erfolgreichen Simulationen auf voll gepatchten Windows-11-Systemen. Damit steigt der Druck auf Microsoft, ein ausstehendes Sicherheitsupdate kurzfristig nachzureichen.

Windows-Administratoren stehen erneut unter erhöhtem Alarm: Die seit 2020 diskutierte Schwachstelle „MiniPlasma“ soll nach derzeitiger Lage auch auf Systemen funktionieren, auf denen die von Microsoft bereitgestellten Updates angebracht wurden. Was nach „abgehakt“ klingt, wirkt in der Praxis wie ein Patch-Lücke-Szenario, das Angriffswege offen hält. Besonders brisant ist dabei die Kombination aus alter CVE-Historie und aktueller Wirksamkeitsbehauptung, denn sie deutet darauf hin, dass die Komponente, die Microsoft vermeintlich korrigiert hat, nicht vollständig adressiert wurde oder erneut angestoßen wird. Für Unternehmen bedeutet das: „Gepatcht“ ist nicht automatisch gleich „sicher“.
Technisch betrachtet hängt MiniPlasma eng mit dem Cloud-Filter-Treiber cldflt.sys zusammen, der in Windows-Integrationen zur Darstellung und Verwaltung von Cloud-Dateien eine Rolle spielt. Solche Filtertreiber sitzen im Datenfluss zwischen Betriebssystem und Dateizugriff, wodurch sie starke Privilegien im Kernel-Umfeld besitzen und für Angreifer besonders wertvoll sind. Wenn ein Fehler in einem Treiberkontext ausgenutzt wird, können Angreifer oft mithilfe geeigneter Artefakte und Ausführungsbedingungen aus einem gewöhnlichen Benutzerstatus in höhere Rechte wechseln. Genau diese Eskalationsrichtung wird für MiniPlasma beschrieben: ein Pfad zu Systemrechten, der praktisch die vollständige Kontrolle über den Rechner ermöglicht.
Die historische Einordnung liefert einen wichtigen Kontext, warum der Fall für Security-Teams so zäh bleibt. Die Lücke wird in der Vergangenheit im Umfeld von „Zero-Day“-Rechercheaktivitäten verortet; genannt wird unter anderem die Kennung CVE-2020-17103. Damit steht MiniPlasma nicht isoliert da, sondern reiht sich ein in die seit Jahren bekannte Musterlage, dass komplexe Betriebssystemkomponenten trotz „Fix“-Ankündigungen wieder in den Fokus geraten. Gerade Cloud- und Synchronisationspfade sind in Betriebssystemen über Jahre gewachsen: kleine Änderungen an Treiberpfaden, Signaturen oder Kompatibilitäts-Schichten können dazu führen, dass ein Patch zwar an einer Stelle wirkt, aber nicht den gesamten Ausnutzungsablauf unterbindet.
Aus Markt- und Wettbewerbs-Sicht verschiebt sich damit die Sicherheitslandkarte: Während Microsoft öffentlich von kontinuierlicher Untersuchung und koordinierter Offenlegung spricht, entstehen in der Zwischenzeit operative Risiken durch verzögerte Gegenmaßnahmen. Unabhängige Tests werden derweil als Bestätigung beschrieben, dass ein Angriff auf voll gepatchte Windows-11-Pro-Systeme simuliert werden konnte, wobei besonders das Update-Fenster im Mai 2026 genannt wird. Gleichzeitig wird berichtet, dass eine Insider-Testversion das Problem möglicherweise nicht mehr zeigt, was auf eine laufende technische Schließung hindeuten könnte. Branchenanalysten wie Will Dormann werden dabei häufig als Stimme der Validierung genannt; entscheidend ist für Kunden vor allem, dass „Wirksamkeit“ und „Verfügbarkeit eines Updates“ zeitlich auseinanderlaufen können.
Für die Verteidigung im Unternehmen ist das Muster aus historischen Lückenfällen gut bekannt: Security-Teams müssen die Lücke nicht nur „patchen“, sondern auch die Angriffsfläche reduzieren, bis die Korrektur stabil und breit verfügbar ist. MiniPlasma berührt insbesondere Szenarien, in denen Systeme Cloud-Dateien verarbeiten, etwa über Dateisynchronisation oder Cloud-Filter-Mechanismen. Das bedeutet in der Praxis: Segmentierung, gehärtete Berechtigungen, restriktivere Zugriffsrechte auf betroffene Treiber-/Treiberpfade sowie eine konsequente Verifikation von Update-Integrität werden wichtiger. Ergänzend sollte die Telemetrie für Privilege-Eskalation und ungewöhnliche Prozess-/Treiberinteraktionen überprüft werden, weil die schnellste „Detection“ oft schneller ist als die Erkennung eines späteren Exploit-Musters.
Auch regulatorisch und im Sinne des Datenschutzes ist der Fall relevant, auch wenn keine Datenabflüsse im Vordergrund stehen. Wenn ein System die Kontrolle verliert, geraten personenbezogene Daten, Geschäftsgeheimnisse und auch Protokoll- und Telemetriedaten in denselben Gefahrenraum. Unternehmen, die unter regulatorischen Vorgaben wie DSGVO-Umfeldern stehen, müssen deshalb dokumentieren können, wie technische und organisatorische Maßnahmen (TOMs) bei bekannten Schwachstellen umgesetzt werden und wie sie mit „Patch bleibt wirkungslos“-Hinweisen umgehen. Dazu gehört nachvollziehbar, warum ein Patch-Versprechen als unzureichend galt und welche Zusatzmaßnahmen bis zur finalen Schließung griffen.
Das zeigt auch den Unterschied zwischen „Fix-Kommunikation“ und „Fix-Lebenszyklus“. In der Vergangenheit wurde in ähnlichen Konstellationen wiederholt sichtbar, dass Sicherheitslücken in komplexen Softwarestapeln nicht nur durch eine einzelne Code-Änderung verschwinden, sondern durch eine veränderte Interaktion mehrerer Komponenten. Insofern ist die Aussage, dass Insider-Varianten das Problem nicht mehr zeigen, ein Hoffnungsschimmer, aber kein Ersatz für eine allgemein verfügbare, verifizierte Lösung im Produktivbetrieb. Für IT-Entscheider heißt das: Erst wenn ein Patch in der relevanten Version nachweisbar die Ausnutzung verhindert, kann der Risikostatus wieder auf „behoben“ gesetzt werden.
Der zukünftige Ausblick hängt damit vor allem an drei Faktoren: der Geschwindigkeit eines offiziellen Sicherheitsupdates, der technischen Vollständigkeit der Korrektur und der Frage, wie konsistent das Verhalten über Systemvarianten hinweg bleibt. Für Entwickler und Integrationsverantwortliche ist der Fall zugleich eine Mahnung, wie wichtig robuste Sicherheitsannahmen in Treiber- und Filterkomponenten sind, etwa durch streng geprüfte Eingabevalidierung und defensives Design gegen missbräuchliche Aufrufe. Wenn Microsoft kurzfristig nachbessert, wird der nächste Schritt für viele Organisationen weniger „Warten“ und mehr „Verifikation“ sein: Labortests, kontrollierte Deployment-Rollouts und ein klarer Kommunikationsplan für Security-Teams. Bis dahin bleibt MiniPlasma ein realistischer Risikotreiber für Angreifer, die auf den Unterschied zwischen Update-Status und tatsächlicher Wirksamkeit setzen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "MiniPlasma bleibt nach angeblichem Patch aktiv: Windows weiter angreifbar" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "MiniPlasma bleibt nach angeblichem Patch aktiv: Windows weiter angreifbar" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »MiniPlasma bleibt nach angeblichem Patch aktiv: Windows weiter angreifbar« bei Google Deutschland suchen, bei Bing oder Google News!