GreatXML: Der Albtraum für Datensicherheit in der IT-Welt
Heute ist der 12.06.2026 und wir müssen über etwas sprechen, das gerade die IT-Welt auf den Kopf stellt. Am 10. Juni wurde eine neue Schwachstelle namens GreatXML von dem Sicherheitsforscher Nightmare Eclipse veröffentlicht. Was hat es damit auf sich? Nun, diese Lücke ermöglicht den Zugriff auf BitLocker-verschlüsselte Laufwerke! Ja, du hast richtig gehört. Ein echtes Albtraumszenario, nicht nur für IT-Profis, sondern für alle, die ihre Daten sicher wissen wollen.
Die Schwachstelle nutzt den Offline-Scan des Windows Defenders aus. Das klingt auf den ersten Blick vielleicht nicht allzu dramatisch, aber in Wirklichkeit ist es eine Windows-Zero-Day-Schwachstelle, die es Angreifern erlaubt, eine uneingeschränkte Shell zu erhalten und ohne Anmeldedaten auf verschlüsselte Laufwerke zuzugreifen. Wer das Ganze nachstellen möchte, benötigt physikalischen Zugang zum betroffenen System. Und ja, es ist ein bisschen kompliziert, aber nicht unmöglich.
Wie funktioniert der GreatXML-Bypass?
Um diese Schwachstelle auszunutzen, müssen ein paar Schritte befolgt werden. Zuerst muss der Defender Offline-Scan auf dem Windows-Zielrechner gestartet werden – das geht ganz ohne Benutzeranmeldung! Während des Scans wird dann eine Datei namens unattend.xml und ein Verzeichnis namens Recovery in das Stammverzeichnis der Wiederherstellungspartition kopiert. Klingt einfach, oder? Aber das ist erst der Anfang.
Der nächste Schritt ist, die Eingabeaufforderung mit einer einfachen Tastenkombination zu öffnen – Shift+F10. Und jetzt kommt der spannende Teil: durch Umschalt + Klick auf die Schaltfläche Neustart in WinRE wird das System neu gestartet. Wenn alles korrekt ausgeführt wurde, öffnet sich ein Fenster mit der Eingabeaufforderung, das dem Angreifer vollen Zugriff auf das BitLocker-geschützte Volume gewährt. Ein wahres Geschenk für jeden, der sich für Cybersecurity interessiert – aber natürlich auf der falschen Seite der Medaille!
Die Voraussetzungen für den Zugriff
<pAber halt, bevor du jetzt anfängst, dir Gedanken über deine Datensicherheit zu machen – es gibt ein paar Dinge zu beachten. Der Angreifer muss bereits Zugang zum System des Opfers haben, um den Defender Offline-Scan zu starten. Wenn der Scan nie durchgeführt wurde, muss sich der Angreifer erst einmal am System anmelden oder einen Weg finden, im Offline-Scan-Modus in WinRE zu booten. Das ist nicht ganz so einfach, wie es vielleicht klingt, doch die Möglichkeit bleibt bestehen.
Die Entdeckung von GreatXML war eher zufällig, und jetzt sind die Details zur Ausnutzung des Bypasses auf GitHub veröffentlicht worden. Dort findet man auch Beispiele für die unattend.xml-Datei und das Recovery/WindowsRE-Verzeichnis. Ein kleines bisschen Chaos in der Cyberwelt, das uns alle betrifft.
Die Reaktion von Microsoft
<pInteressanterweise hat Microsoft erst kürzlich die YellowKey-Schwachstelle während des Patch Tuesday im Juni 2026 gepatcht. Doch die GreatXML-Schwachstelle bleibt bestehen und zeigt, wie wichtig es ist, immer auf der Hut zu sein. Die IT-Sicherheitslandschaft ändert sich ständig und es ist unerlässlich, auf dem Laufenden zu bleiben, um nicht Opfer solcher Angriffe zu werden. Wer hätte gedacht, dass der Offline-Scan des Windows Defenders so viele Türen öffnen könnte?
<pEgal, ob du ein IT-Profi, ein Gelegenheitsnutzer oder einfach nur jemand bist, der seine Daten schützen möchte – die aktuellen Entwicklungen sind alarmierend. Es wird spannend zu sehen, wie schnell Microsoft auf diese neue Bedrohung reagiert und welche weiteren Maßnahmen zur Absicherung der Systeme ergriffen werden. Bleibt also dran und schützt eure Daten – denn sicher ist sicher!
Technisch repräsentiert unser mit VeloCore neu aufgesetztes Magazin den aktuellen Stand für anspruchsvolle Nachrichtenportale: schnell, barrierefrei, DSGVO-konform, suchmaschinenoptimiert und langfristig wartbar. Daniel Wom hat mit dieser Umsetzung eine langlebige und leistungsstarke Plattform geschaffen.


