SharePoint-Lücke CVE-2026-65660: Microsoft bestätigt aktive Angriffe

Microsoft bestätigt Angriffe auf lokale SharePoint-Server; Sicherheitsupdates stehen für drei Serverversionen bereit.

•

Sicherheitsbehörden und IT-Experten haben am 25. September 2026 vor der aktiven Ausnutzung einer kritischen Sicherheitslücke in On-Premises-Versionen des Microsoft SharePoint Servers gewarnt.

Die als CVE-2026-65660 identifizierte Schwachstelle ermöglicht die Einschleusung von Schadcode und weist eine hohe Kritikalität mit einem CVSS-Wert von 8.8 auf. Organisationen weltweit sind dazu aufgerufen, bereitgestellte Sicherheitsupdates umgehend einzuspielen.

Microsoft bestätigt Angriffe auf Infrastrukturen

Der Softwarehersteller Microsoft bestätigte am 25. September 2026, dass belegbare Hinweise auf beobachtete Angriffe gegen die genannte Schwachstelle vorliegen. Die Sicherheitslücke erlaubt es authentifizierten Angreifern mit niedrigen Berechtigungsstufen, über das Netzwerk beliebigen Code auszuführen, ohne dass eine Interaktion durch einen Nutzer erforderlich ist.

Eine Ausnutzung ohne vorherige Anmeldung ist laut Expertenmeinung ebenfalls möglich, sofern die Schwachstelle mit einem separaten Mechanismus zur Umgehung der Authentifizierung kombiniert wird.

Bereits am 24. September 2026 meldete das kanadische Centre for Cyber Security eine aktive Ausnutzung der Sicherheitslücke. Durch die Verkettung mit weiteren Schwachstellen könne eine sogenannte Remote Code Execution (RCE) bei anonymem Zugriff erreicht werden.

Auch das US-amerikanische Unternehmen Previdian registrierte am selben Tag gegen 12:00 UTC erste Ausnutzungsversuche, bei denen weder Login-Cookies noch Authentifizierungs-Header verwendet wurden.

Technische Details der Exploit-Versuche

Analysen von Previdian zeigen, dass Angreifer versuchen, eine Webshell-Backdoor unter dem Pfad /_layouts/15/sphealth.aspx zu etablieren. In einem Honeypot wurden am 24. September 2026 insgesamt 12 Exploit-Versuche von einer IP-Adresse aus den Niederlanden erfasst, die dem Unternehmen Datacamp Limited zugeordnet wird.

Die dabei beobachtete Payload agiert zweistufig: Eine erste Stufe mit einer Größe von 7.834 Byte dient dazu, den .NET-Deserialisierungsschutz zu deaktivieren. In einer zweiten Stufe wird eine 535.404-Byte-Datei geladen, die einen sogenannten SdLoader in eine Systemdatei integriert.

Die technische Grundlage für diese Angriffe wurde am 22. September 2026 durch eine Analyse von Dinh Ho Anh Khoa (Viettel Cyber Security) öffentlich bekannt. Darin wurde ein Quoting-Fehler in der ToolPane-Komponente als Ursache für die authentifizierte Code-Ausführung identifiziert.

Anzeige

Angesichts der zunehmenden Professionalität bei der Ausnutzung technischer Schwachstellen ist ein proaktiver Schutz der Unternehmens-Infrastruktur unerlässlich. Dieses kostenlose E-Book liefert fundierte Informationen zu aktuellen Bedrohungen und zeigt, wie Sie Sicherheitslücken ohne hohe Investitionen schließen können. IT-Sicherheit stärken und Unternehmen proaktiv schützen

Entwicklung der Risikobewertung und betroffene Systeme

Die Einschätzung der Gefahr durch CVE-2026-65660 hat sich in den letzten Wochen deutlich verschärft. Bei der ursprünglichen Offenlegung durch Microsoft am 11. August 2026 wurde die Schwachstelle noch als Spoofing-Problem mit einem CVSS-Wert von 6.5 eingestuft und die Ausnutzbarkeit als eher unwahrscheinlich bewertet. Erst am 27. August 2026 revidierte Microsoft diese Einschätzung und stufte den Fehler als kritische RCE-Lücke mit einem Wert von 8.8 ein.

Von der Sicherheitslücke betroffen sind folgende Versionen:
* SharePoint Enterprise Server 2016
* SharePoint Server 2019
* SharePoint Server Subscription Edition

Nicht betroffen ist hingegen der Cloud-Dienst SharePoint Online. Microsoft weist darauf hin, dass der erweiterte Support für die Server-Versionen 2016 und 2019 am 14. Juli 2026 endet.

Behördliche Maßnahmen und Empfehlungen

Die US-Cybersicherheitsbehörde CISA hat die Schwachstelle am 25. September 2026 in den Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Für US-Bundesbehörden wurde gemäß einer verbindlichen Richtlinie eine Frist zur Behebung bis zum 28. September 2026 gesetzt. Der KEV-Katalog umfasst mittlerweile 16 SharePoint-Schwachstellen, wovon die Hälfte in den vergangenen Monaten entdeckt oder behoben wurde.

Anzeige

Wer sich mit der Absicherung kritischer Systeme befasst, muss auch die psychologischen Taktiken der Angreifer kennen, die oft parallel zu technischen Exploits eingesetzt werden. Ein neuer Gratis-Report enthüllt die aktuellen Methoden der Cyberkriminellen und bietet einen konkreten 4-Schritte-Plan zur erfolgreichen Abwehr. Anti-Phishing-Paket für Unternehmen jetzt gratis herunterladen

Zur Absicherung der Systeme stehen spezifische Fixed Builds zur Verfügung. Für den Server 2016 sind dies die Versionen 16.0.5565.1001 (KB5002905/KB5002906), für den Server 2019 die Version 16.0.10417.20198 (KB5002894/KB5002896) und für die Subscription Edition die Version 16.0.19725.20522 (KB5002893).

Neben dem Einspielen der Patches empfehlen Experten eine forensische Triage der betroffenen Systeme, da über die genaue Anzahl kompromittierter Organisationen derzeit noch keine gesicherten Informationen vorliegen.