LONDON (IT BOLTWISE) – Neue Forschungsergebnisse zeigen, dass Passkeys trotz ihres Phishing-Schutzes keine universell sichere Lösung sind. Ein Windows-Exploit namens „Pass-the-Passkey“ nutzt laut den Angaben eine Lücke unter CVE-2026-34348 aus. Angreifer könnten dabei privilegierte Identitäten übernehmen und kryptografische Schlüssel extrahieren. Ergänzende Analysen warnen außerdem vor Risiken durch Synchronisierung und Malware-Eingriffe bei Windows Hello for Business.

Pass-the-Passkey: Windows-Exploit zeigt neue Angriffsfläche für Passkeys
Pass-the-Passkey: Windows-Exploit zeigt neue Angriffsfläche für Passkeys (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Passkeys gelten seit Jahren als konsequente Antwort auf die Schwächen klassischer Passwörter: Sie reduzieren die Angriffsfläche für Phishing, weil Nutzer nicht mehr denselben Secret-Wert auf gefälschten Webseiten eingeben müssen. Genau diese Sicherheitsversprechen geraten nun unter Druck, zumindest für bestimmte Implementierungswege und Betriebsszenarien. Die im August 2026 veröffentlichten Ergebnisse zeigen, dass selbst passwortlose Authentifizierungssysteme spezifische Fehlerzustände haben können. Der Kern der aktuellen Debatte ist dabei weniger die Grundidee von Public-Key-Kryptografie als die Frage, wie Betriebssystem, Cloud-Synchronisierung und Schlüsselverwaltung die Vertrauensgrenzen im Alltag wirklich durchhalten.

Im Zentrum steht eine von SpecterOps auf der Fachkonferenz Black Hat USA am 5. August vorgestellte Angriffsmethode namens „Pass-the-Passkey“. Der Exploit zielt auf eine Lücke im Windows-Betriebssystem, die unter CVE-2026-34348 geführt wird. Laut dem veröffentlichten Bewertungsschema liegt der CVSS-Score bei 6.5, was eine mittlere bis hohe Kritikalität nahelegt. Technisch interessant ist dabei, dass der Angriff nicht auf ein „Passkey-Stehlen“ im klassischen Sinn angewiesen sein muss, sondern auf die Möglichkeit, geschützte Authentifizierungsdaten im Kontext der Zielmaschine auszulesen oder umzunutzen. In den Analysen wird beschrieben, dass so die Übernahme privilegierter Identitäten sowie die Extraktion kryptografischer Schlüssel möglich sein können.

Damit verschiebt sich auch die strategische Bewertung für IT-Teams: Passkeys eliminieren zwar das wiederverwendbare Passwort als zentralen Geheimniswert, aber sie ersetzen diesen nicht automatisch durch eine immer glatte Angriffsoberfläche. Gerade in Unternehmensumgebungen hängt die Sicherheit stark davon ab, wie stark die Implementierung die Annahme stützt, dass private Schlüssel das ursprüngliche Gerät idealerweise nicht verlassen. Dass diese Annahme in der Praxis unter bestimmten Bedingungen durchbrochen werden kann, zeigen ergänzende Veröffentlichungen: Parallel zu den Ergebnissen von SpecterOps berichtet eine Forschungsgruppe über eine Technik mit der Bezeichnung „Golden Pass-ta-key“, die sich auf den Google Password Manager und dessen Synchronisierungsfunktionen konzentriert. Demnach soll es möglich sein, private Schlüssel aus Passkeys wiederherzustellen, die über den Google-Dienst zwischen mehreren Geräten abgeglichen werden.

Aus Sicht der Systemarchitektur ist diese Kategorie von Schwachstellen besonders relevant, weil sie weniger „einzelne Angriffsdetails“ betrifft und eher eine grundlegende Vertrauensfrage aufmacht: Wer oder was darf im Lebenszyklus eines Schlüssels Zugriff erhalten? Passkeys sind so gedacht, dass der private Teil nicht in einem dauerhaft ausrollbaren Cloud-Format herumliegen sollte, sondern an geschützte Hardware- oder Betriebssystemgrenzen gekoppelt bleibt. Wenn eine Synchronisierung jedoch Mechanismen enthält, die eine Wiederherstellung durch Dritte erlauben, steigt das Risiko für Szenarien nach einer Kompromittierung. Genau dort setzen Verteidigungsmaßnahmen häufig an, weil ein einmal infiziertes oder misskonfiguriertes Gerät dann nicht nur Authentifizierung „missbraucht“, sondern potenziell auch Materialien bereitstellt, die zur späteren Wiederholung des Angriffs nötig sind.

Ein weiterer Beitrag adressiert Windows Hello for Business und damit die Schnittstelle zwischen biometrischer Anmeldung und kryptografischer Schlüsselverwendung. Hier lautet der praktische Warnpunkt: Eine Malware soll die in Windows Hello for Business hinterlegten kryptografischen Schlüssel verwenden können, ohne dass der rechtmäßige Anwender erneut authentifiziert werden muss. Der Effekt wäre gravierend, weil dadurch die biometrische Sperre nicht mehr als echte „letzte Eintrittskontrolle“ wirkt, sondern eher als Teil einer Kontrollkette, die bei vorhandener Malware bereits umgangen oder deaktiviert werden kann. Für Security-Teams bedeutet das: Passkeys und biometrische Verfahren sind nicht nur ein Frontend-Upgrade, sondern sie hängen weiterhin an der Integrität des Endpoints, an der Kontrolle von Schlüsselmaterial und an der Fähigkeit, kompromittierte Zustände früh zu erkennen.

Auch der Marktimpuls dahinter ist klar: In vielen Unternehmen laufen Passkey-Rollouts derzeit parallel zu Modernisierungen wie Conditional Access, starker Geräteidentifikation und Cloud-Identitätssteuerung. Die neuen Ergebnisse legen nahe, dass sich der Schwerpunkt der Absicherung stärker auf Implementierungsdetails verschieben muss – zum Beispiel auf Synchronisierungsketten, lokale Schlüsselverwaltung und die Frage, wie gut Betriebssystem- und Dienstkomponenten Fehlzustände isolieren. Microsoft implementiert hier offenbar bereits erste Gegenmaßnahmen: Die betroffenen Softwarehersteller wurden den Angaben zufolge über die Forschungsergebnisse informiert, und Microsoft habe nach vorliegenden Berichten reagiert, um die identifizierten Schwachstellen in seinen Systemen zu schließen. Unabhängig davon bleibt aber der organisatorische Auftrag, Authentifizierungsstandards kontinuierlich zu überprüfen – gerade weil Passkeys gegen typische Passwort-Diebstahl- und Phishing-Szenarien zwar besser abschneiden können, aber nicht jede neue Klasse von Angriffen automatisch ausschließen.

Für Anwender und Verantwortliche stellt sich damit die Frage nach der richtigen Priorisierung. Der Text verweist darauf, dass ein großer Teil kompromittierter Online-Konten in Deutschland weiterhin auf klassische Angriffe zurückgeht, weshalb der Wechsel zu sichereren Anmeldeverfahren trotz neuer Herausforderungen wichtig bleibt. Gleichzeitig sollten Teams bei Rollouts nicht nur darauf schauen, ob Passkeys „aktiv“ sind, sondern ob die komplette Kette stimmt: Wie wird zwischen Geräten synchronisiert, wie werden Wiederherstellungspfade gestaltet, und welche Schutzmechanismen verhindern, dass Malware im laufenden System Schlüsselmaterial für sich nutzt? Praktisch heißt das, dass die Einführung von Passkeys bei Diensten wie Amazon oder WhatsApp zwar ein sichtbares Sicherheitsupgrade sein kann, intern jedoch auch Endpoint-Schutz, Schlüssel- und Gerätehygiene sowie ein sauberes Patch- und Monitoring-Konzept zusammenpassen müssen, um die Vorteile tatsächlich auszuspielen.

Insgesamt liest sich „Pass-the-Passkey“ weniger als Abkehr von Passkeys, sondern als Erinnerung an eine grundlegende Sicherheitslehre: Authentifizierung ist nur so stark wie die Grenzen, an denen Schlüsselmaterial und Vertrauensentscheidungen getroffen werden. Sobald Angreifer diese Grenzen über eine konkrete Betriebssystem- oder Dienstimplementierung beeinflussen können, verschiebt sich das Risiko von Phishing hin zu Ausnutzung von Privilegien und Schlüsselzugriffen. Wer Passkeys in der Unternehmenslandschaft einführt, sollte daher die neuen Ergebnisse als Signal behandeln, technische Aktualität und Architekturdisziplin zu kombinieren – inklusive schneller Patch-Zyklen, Überprüfung der Synchronisierungsfunktionen und der Absicherung von Windows-„Hello“-Setups. Nur so bleibt passwortlose Authentifizierung mehr als ein Frontend-Wechsel, nämlich eine durchgängig belastbare Sicherheitskomponente.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Pass-the-Passkey: Windows-Exploit zeigt neue Angriffsfläche für Passkeys - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Pass-the-Passkey: Windows-Exploit zeigt neue Angriffsfläche für Passkeys".
Stichwörter AI Artificial Intelligence Authentifizierung Cve-2026-34348 Identity Takeover KI Künstliche Intelligenz Pass-the-passkey Passkeys Password Manager Public-key-cryptography Synchronisierung Windows Windows-hello-for-business
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Pass-the-Passkey: Windows-Exploit zeigt neue Angriffsfläche für Passkeys" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Pass-the-Passkey: Windows-Exploit zeigt neue Angriffsfläche für Passkeys" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Pass-the-Passkey: Windows-Exploit zeigt neue Angriffsfläche für Passkeys« bei Google Deutschland suchen, bei Bing oder Google News!


    1.476 Leser gerade online auf IT BOLTWISE
    KI-Jobs