SharePoint-Lücke CVE-2026-65660: RCE statt Spoofing möglich

Eine SharePoint-Schwachstelle betrifft mehrere Versionen und ermöglicht authentifizierten Angreifern Codeausführung. Microsoft stellt bereits Updates bereit.

Details zu einer Schwachstelle in Microsoft SharePoint Server sorgen in der IT-Sicherheitsbranche für Aufmerksamkeit. Die als CVE-2026-65660 identifizierte Lücke betrifft die Versionen 2016, 2019 sowie die Subscription Edition der Kollaborationsplattform.

Ursprünglich wurde der Fehler als bloßes Spoofing-Risiko eingestuft, doch neu veröffentlichte Analysen belegen, dass authentifizierte Angreifer aus der Ferne beliebigen Programmcode ausführen können (Remote Code Execution, RCE). Der Sicherheitsforscher Dinh Ho Anh Khoa von Viettel Cyber Security legte die technischen Hintergründe der Schwachstelle offen.

Diskrepanzen bei der Risikobewertung zwischen Microsoft und Behörden

Bei der Einstufung der Schwere der Sicherheitslücke zeigen sich deutliche Unterschiede zwischen dem Hersteller und staatlichen Stellen. Microsoft stufte den Fehler zunächst als Spoofing-Problem mit einem Wert von 6.5 auf der CVSS-Skala ein. Im Gegensatz dazu bewertet die National Vulnerability Database die Schwachstelle mit einem Wert von 8.8, was einer deutlich höheren Kritikalität entspricht.

Trotz der unterschiedlichen Risikogewichtung führen beide Institutionen die Lücke unter der Kategorie CWE-94, die sich auf Code-Injection bezieht. Microsoft selbst schätzt eine tatsächliche Ausnutzung der Schwachstelle zum jetzigen Zeitpunkt als unwahrscheinlich ein.

Anzeige

Immer mehr Unternehmen werden Opfer von Cyberangriffen – diese Checkliste hilft Ihnen, es zu verhindern. Experten erklären im kostenlosen E-Book, wie Sie sich proaktiv absichern, bevor es zu spät ist. Kostenlosen Report zu Cyber-Security-Trends jetzt herunterladen

Bisher sind keine Fälle bekannt, in denen die Lücke aktiv in der freien Wildbahn angegriffen wurde. Entsprechend wird CVE-2026-65660 aktuell nicht im KEV-Katalog (Known Exploited Vulnerabilities) der US-Behörde CISA geführt.

Technische Hintergründe und das Risiko der Fehlerverkettung

Die Schwachstelle ist in der sogenannten SafeControls-Prüfung von SharePoint Server angesiedelt. Technische Analysen zeigen, dass der ToolPane des Systems Register-Direktiven rekonstruiert, ohne dabei Anführungszeichen korrekt zu maskieren (Escaping).

Diese Unzulänglichkeit erlaubt es, beliebige .NET-Klassen zu laden. Die eigentliche Ausführung von Schadcode erfolgt dabei über den Dienst XamlServices.Parse, sobald ein authentifizierter Nutzer die entsprechenden Funktionen triggert.

Besondere Brisanz erhält die Situation durch die Möglichkeit einer sogenannten Fehlerverkettung. Den vorliegenden Informationen zufolge kann CVE-2026-65660 mit einem bereits früher behandelten Authentifizierungs-Bypass kombiniert werden.

Sofern auf einem Server anonyme Seitenzugriffe gestattet sind, könnten Angreifer die Authentifizierungsschranke umgehen und so eine Pre-Auth-RCE erreichen, also die Code-Ausführung ohne gültige Nutzerdaten. Der hierfür notwendige Patch für den Authentifizierungs-Bypass wurde bereits im Juni bereitgestellt.

Anzeige

Wer sich mit der Schließung von Sicherheitslücken befasst, muss auch neue gesetzliche Anforderungen im Blick behalten. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. IT-Sicherheit stärken und Unternehmen langfristig schützen

Verfügbarkeit von Sicherheitsupdates und Handlungsempfehlungen

Für die betroffenen SharePoint-Versionen stehen bereits seit dem Sommer Korrekturen bereit. Microsoft hat im Rahmen der Sicherheitsupdates vom 11. August Patches veröffentlicht, die CVE-2026-65660 adressieren. Die Aktualisierung greift dabei direkt in die Konfiguration ein und deaktiviert die anfällige Funktion standardmäßig, um das Angriffsrisiko zu minimieren.

IT-Verantwortlichen in Unternehmen wird geraten, den Patch-Stand ihrer SharePoint-Umgebungen zu überprüfen. Da die Details zur Ausnutzung der Lücke nun öffentlich zugänglich sind, steigt theoretisch die Gefahr von Angriffen, auch wenn Microsoft das Risiko einer Ausnutzung weiterhin als gering bewertet.

Die Installation der kumulativen Updates aus dem August sowie die Sicherstellung, dass auch frühere Patches wie der für den Authentifizierungs-Bypass vom 9. Juni eingespielt wurden, gelten als essenzielle Schutzmaßnahmen.