KEV-Benachrichtigung: CVE-2026-45659 von SharePoint bedroht Server vor Ort und fordert sofortige Parkplätze

Autor: Veröffentlicht 4 min de lectura 186 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die US-Agentur für Infrastruktur und Cybersicherheit. US (CISA) hat kürzlich in seinen Katalog bekannter und ausgenutzter Schwachstellen (KEV) ein Schwere-Versagen enthalten, die Microsoft SharePoint-Server beeinflussen: Dies ist der Fehler, der als CVE-2026-45659, eine aus der Deerialisierung unzuverlässiger Daten resultierende Remote-Code-Ausführungslücke. Obwohl Microsoft es im Mai 2026 für SharePoint Server Subscription Edition, SharePoint Server 2019 und SharePoint Enterprise Server 2016 korrigiert hat, hat das Erscheinen aktiver Betriebsindikatoren Sicherheitsteams gezwungen, ihre Reaktion zu beschleunigen, und die von CISA für Bundesbehörden empfohlene Frist ist, die Patches vor dem 4. Juli 2026 anzuwenden. Weitere allgemeine Informationen zur KEV-Liste finden Sie auf der CISA-Website: https: / / www.cisa.gov / Wissens-exploited-vulnerabilities-catalog.

Aus technischer Sicht erlaubt die Verwundbarkeit einem authentifizierten Angreifer mit minimalen Website-Mitgliedsberechtigungen, Code auf dem SharePoint-Server ohne administrative Berechtigungen auszuführen. Dies macht SharePoint On-Premises Server besonders attraktiv weil viele Organisationen lokale Körper behalten, die automatisierte kritische Inhalte und Workflows integrieren und dass standardmäßig Authentifizierungsmechanismen freisetzen, die durch Phishing, gefilterte Anmeldeinformationen oder gekettete Ausbeutung anderer Fehler kooptiert werden können.

KEV-Benachrichtigung: CVE-2026-45659 von SharePoint bedroht Server vor Ort und fordert sofortige Parkplätze
Bild generiert mit IA.

Die Microsoft-Bewertung beschreibt die Wahrscheinlichkeit der Ausbeutung als "weniger wahrscheinlich", aber die Einbindung in den CISA-Katalog durch Beweise von echtem Missbrauch zeigt eine gemeinsame Spannung zwischen internen Risikobewertungen und Feldbeobachtungen. Diese Diskrepanz ist für Sicherheitsbeamte relevant: wenn es Anzeichen für die Ausbeutung gibt, erfordert Vorsicht die Priorisierung der sofortigen Minderung, unabhängig von Wahrscheinlichkeitszeichen.

Dieser Fall kommt in einem breiteren Kontext komplexer Angriffe, in denen laut Microsoft-Forschung Akteure wie Storm-2603 On-Premises-Server - einschließlich Vektoren gegen SharePoint - ausgenutzt haben, um ansomware zu implementieren und einen längeren Zugriff zu erhalten. Die Angreifer kombinieren legitime Management- und Telemetrie-Tools (z.B. Velociraptor), Tunnel durch Cloud-Dienste und Remote Access-Kanäle wie Zoho Assist oder SSH, die von IDEs verwaltet werden, sowie Privileg Klettertechniken und Fahrerhandling, um Verteidigungsabwehren zu umgehen. Microsoft dokumentiert diese Art von Aktivität auf seinem Security-Blog: https: / / www.microsoft.com / sicherheit / blog /.

Die Betriebsstunde ist klar: ein scheinbar einzigartiger Vorfall (ein Ransomware-Angriff) kann mehrere Akteure und Intrusionsketten verstecken, die Eindämmung und Vermittlung erschwert, wenn nur das Symptom angesprochen wird. Die Antwortteams sollten die Möglichkeit der parallelen Aktivität annehmen, Spuren von lateralen Bewegungen und anhaltenden Zugang suchen und die Untersuchung nicht auf die erste Probe des Vorfalls beschränken.

Die Empfehlung für Administratoren ist praktisch und dringend, die Anwendung von Patches, die von Microsoft in allen Umgebungen veröffentlicht werden, zu priorisieren, die die betroffenen Editionen von SharePoint ausführen. Wenn es nicht möglich ist, dass operationelle Einschränkungen das Update sofort anwenden, ist es angebracht, den Zugriff auf SharePoint-Management-Schnittstellen und -Dienste aus öffentlichen Netzwerken zu blockieren oder einzuschränken, Multi-Faktor-Authentifizierungssteuerungen zu stärken, Standortberechtigungen zu überprüfen und zu minimieren und das Netzwerk zu segmentieren, so dass kritische Server keine direkten Zugangswege von Workstations oder Internet-Ausgängen haben.

KEV-Benachrichtigung: CVE-2026-45659 von SharePoint bedroht Server vor Ort und fordert sofortige Parkplätze
Bild generiert mit IA.

Zur Erkennung und Reaktion sollten Anzeichen von Missbrauch, die mit den oben genannten Taktiken verbunden sind, gesucht werden: Erstellung von ungewöhnlichen lokalen oder Domänenkonten, Installation von Remote-Management-Tools oder Tunnels, Aufzeichnungen, die atypische Anfragen an Konfigurationsdateien (z.B. web.config oder win.ini) und typische DLL-Seitenrolling-Muster oder laufende unerwartete Binaries. Korrelatieren EDR-Ereignisse, Proxy / Reverse Proxy und Identitätstelemetrie hilft, legitime Aktivität von schädlich zu unterscheiden; technische Details zur Schwachstelle finden Sie in der NVD-Basis: https: / / nvd.nist.gov / vuln / detail / CVE-2026-45659.

Mittel- und langfristig ist es angebracht, die Exposition kritischer Geschäftsdienste in On-Premises umzudenken: häufige Patch-Zyklen aufrechtzuerhalten, die Kontokontrolle mit Privilegien zu stärken, verschlüsselte Outgoing-Verbindungen zu überwachen, die Tunnel sein können und die Integrität von Treibern und Software von Drittanbietern validieren. Darüber hinaus reduziert die Erstellung von Antwortprozessen, die Szenarien mit mehreren gleichzeitigen Gegnern betrachten, die Wahrscheinlichkeit, den Umfang eines Eindringens zu unterschätzen und die vollständige Eindämmung zu erleichtern.

Wenn Ihre Organisation verdächtige Aktivitäten oder Zeichen erkennt, die mit der Ausbeutung dieser Schwachstelle kompatibel sind, ist es ratsam, Ihren Notfall-Reaktionsplan zu aktivieren, sofortige Eindämmungsmaßnahmen zu ergreifen und gegebenenfalls Unterstützung von einem spezialisierten forensischen Reaktionsteam zu suchen. Die offiziellen Referenzen von CISA und Microsoft sind neben öffentlichen Verwundbarkeitsseiten nützliche Ausgangspunkte für Tests und Priorisierung: Überprüfen Sie die Richtlinien in CISA KEV und Microsoft Informationen Microsoft Security.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.