Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die US-Agentur für Infrastruktur und Cybersicherheit. US (CISA) hat kürzlich in seinen Katalog bekannter und ausgenutzter Schwachstellen (KEV) ein Schwere-Versagen enthalten, die Microsoft SharePoint-Server beeinflussen: Dies ist der Fehler, der als CVE-2026-45659, eine aus der Deerialisierung unzuverlässiger Daten resultierende Remote-Code-Ausführungslücke. Obwohl Microsoft es im Mai 2026 für SharePoint Server Subscription Edition, SharePoint Server 2019 und SharePoint Enterprise Server 2016 korrigiert hat, hat das Erscheinen aktiver Betriebsindikatoren Sicherheitsteams gezwungen, ihre Reaktion zu beschleunigen, und die von CISA für Bundesbehörden empfohlene Frist ist, die Patches vor dem 4. Juli 2026 anzuwenden. Weitere allgemeine Informationen zur KEV-Liste finden Sie auf der CISA-Website: https: / / www.cisa.gov / Wissens-exploited-vulnerabilities-catalog.
Aus technischer Sicht erlaubt die Verwundbarkeit einem authentifizierten Angreifer mit minimalen Website-Mitgliedsberechtigungen, Code auf dem SharePoint-Server ohne administrative Berechtigungen auszuführen. Dies macht SharePoint On-Premises Server besonders attraktiv weil viele Organisationen lokale Körper behalten, die automatisierte kritische Inhalte und Workflows integrieren und dass standardmäßig Authentifizierungsmechanismen freisetzen, die durch Phishing, gefilterte Anmeldeinformationen oder gekettete Ausbeutung anderer Fehler kooptiert werden können.

Die Microsoft-Bewertung beschreibt die Wahrscheinlichkeit der Ausbeutung als "weniger wahrscheinlich", aber die Einbindung in den CISA-Katalog durch Beweise von echtem Missbrauch zeigt eine gemeinsame Spannung zwischen internen Risikobewertungen und Feldbeobachtungen. Diese Diskrepanz ist für Sicherheitsbeamte relevant: wenn es Anzeichen für die Ausbeutung gibt, erfordert Vorsicht die Priorisierung der sofortigen Minderung, unabhängig von Wahrscheinlichkeitszeichen.
Dieser Fall kommt in einem breiteren Kontext komplexer Angriffe, in denen laut Microsoft-Forschung Akteure wie Storm-2603 On-Premises-Server - einschließlich Vektoren gegen SharePoint - ausgenutzt haben, um ansomware zu implementieren und einen längeren Zugriff zu erhalten. Die Angreifer kombinieren legitime Management- und Telemetrie-Tools (z.B. Velociraptor), Tunnel durch Cloud-Dienste und Remote Access-Kanäle wie Zoho Assist oder SSH, die von IDEs verwaltet werden, sowie Privileg Klettertechniken und Fahrerhandling, um Verteidigungsabwehren zu umgehen. Microsoft dokumentiert diese Art von Aktivität auf seinem Security-Blog: https: / / www.microsoft.com / sicherheit / blog /.
Die Betriebsstunde ist klar: ein scheinbar einzigartiger Vorfall (ein Ransomware-Angriff) kann mehrere Akteure und Intrusionsketten verstecken, die Eindämmung und Vermittlung erschwert, wenn nur das Symptom angesprochen wird. Die Antwortteams sollten die Möglichkeit der parallelen Aktivität annehmen, Spuren von lateralen Bewegungen und anhaltenden Zugang suchen und die Untersuchung nicht auf die erste Probe des Vorfalls beschränken.
Die Empfehlung für Administratoren ist praktisch und dringend, die Anwendung von Patches, die von Microsoft in allen Umgebungen veröffentlicht werden, zu priorisieren, die die betroffenen Editionen von SharePoint ausführen. Wenn es nicht möglich ist, dass operationelle Einschränkungen das Update sofort anwenden, ist es angebracht, den Zugriff auf SharePoint-Management-Schnittstellen und -Dienste aus öffentlichen Netzwerken zu blockieren oder einzuschränken, Multi-Faktor-Authentifizierungssteuerungen zu stärken, Standortberechtigungen zu überprüfen und zu minimieren und das Netzwerk zu segmentieren, so dass kritische Server keine direkten Zugangswege von Workstations oder Internet-Ausgängen haben.

Zur Erkennung und Reaktion sollten Anzeichen von Missbrauch, die mit den oben genannten Taktiken verbunden sind, gesucht werden: Erstellung von ungewöhnlichen lokalen oder Domänenkonten, Installation von Remote-Management-Tools oder Tunnels, Aufzeichnungen, die atypische Anfragen an Konfigurationsdateien (z.B. web.config oder win.ini) und typische DLL-Seitenrolling-Muster oder laufende unerwartete Binaries. Korrelatieren EDR-Ereignisse, Proxy / Reverse Proxy und Identitätstelemetrie hilft, legitime Aktivität von schädlich zu unterscheiden; technische Details zur Schwachstelle finden Sie in der NVD-Basis: https: / / nvd.nist.gov / vuln / detail / CVE-2026-45659.
Mittel- und langfristig ist es angebracht, die Exposition kritischer Geschäftsdienste in On-Premises umzudenken: häufige Patch-Zyklen aufrechtzuerhalten, die Kontokontrolle mit Privilegien zu stärken, verschlüsselte Outgoing-Verbindungen zu überwachen, die Tunnel sein können und die Integrität von Treibern und Software von Drittanbietern validieren. Darüber hinaus reduziert die Erstellung von Antwortprozessen, die Szenarien mit mehreren gleichzeitigen Gegnern betrachten, die Wahrscheinlichkeit, den Umfang eines Eindringens zu unterschätzen und die vollständige Eindämmung zu erleichtern.
Wenn Ihre Organisation verdächtige Aktivitäten oder Zeichen erkennt, die mit der Ausbeutung dieser Schwachstelle kompatibel sind, ist es ratsam, Ihren Notfall-Reaktionsplan zu aktivieren, sofortige Eindämmungsmaßnahmen zu ergreifen und gegebenenfalls Unterstützung von einem spezialisierten forensischen Reaktionsteam zu suchen. Die offiziellen Referenzen von CISA und Microsoft sind neben öffentlichen Verwundbarkeitsseiten nützliche Ausgangspunkte für Tests und Priorisierung: Überprüfen Sie die Richtlinien in CISA KEV und Microsoft Informationen Microsoft Security.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...