Exploit geleakt: Tausende Sharepoint-Server laufenden Angriffen ausgesetzt
Angreifer haben es schon seit Monaten immer wieder auf anfällige Sharepoint-Server abgesehen. Bei der jüngsten Angriffswelle nutzen sie eine Sicherheitslücke aus, die es Angreifern ermöglicht, die Authentifizierung zu umgehen und Admin-Zugriff zu erlangen. Tausende Server sind potenziell angreifbar. Admins sollten zügig die seit Juli verfügbaren Sicherheitsupdates einspielen, um ihre Systeme zu schützen.
Bei der jüngst ausgenutzten Sicherheitslücke handelt es sich um CVE-2026-55040(öffnet im neuen Fenster). Mit einem CVSS-Wert von 9,1 verfügt sie über einen kritischen Schweregrad. Ein Angreifer kann damit auf anfälligen Sharepoint-Instanzen aufgrund von Problemen in der JWT-Validierungspipeline die Authentifizierung umgehen und Daten abgreifen oder manipulieren.
Sicherheitsforscher von Rapid7 haben am 11. August eine Analyse(öffnet im neuen Fenster) sowie einen Proof-of-Concept-Exploit(öffnet im neuen Fenster) für CVE-2026-55040 veröffentlicht. Nur einen Tag später stellten Forscher von Defused(öffnet im neuen Fenster) Angriffe auf ihre Honeypot-Systeme fest. Angreifer scheinen sich also bereits am veröffentlichten Exploit-Code zu bedienen, um gezielt Sharepoint-Server zu attackieren.
Admins sollten dringend patchen
In Microsofts Advisory zu CVE-2026-55040(öffnet im neuen Fenster) ist bisher noch kein Hinweis auf die laufenden Angriffe zu finden. Dieser dürfte allerdings bald nachgetragen werden. Der Konzern gab schon im Juli an, dass er eine Ausnutzung für "eher wahrscheinlich" halte. Ein wichtiger Faktor für diese Einschätzung dürfte unter anderem die geringe Angriffskomplexität sein, die Microsoft der Lücke bescheinigte.
Laut Rapid7 können Angreifer auf Sharepoint-Instanzen nach einer erfolgreichen Ausnutzung von CVE-2026-55040 Aktionen als Site-User oder Administrator ausführen. Als anfällig gelten Microsoft Sharepoint Server 2016, 2019 und SE (Subscription Edition). Für alle drei Varianten stehen seit dem Juli-Patchday Updates bereit, welche die Sicherheitslücke schließen.
Laut den Scans der Shadowserver Foundation(öffnet im neuen Fenster) sind weltweit aktuell rund 8.500 Sharepoint-Server über das Internet erreichbar. Wie viele davon bereits gepatcht wurden, ist allerdings unklar. Tausende von Instanzen könnten aber nach wie vor angreifbar sein. Admins sollten sicherstellen, dass auf ihren Sharepoint-Servern mindestens die Juli-Updates eingespielt wurden – besser noch jene von August, denn die schließen erneut 30 Sicherheitslücken in Sharepoint.
- Anzeige Hier geht es zu Hacking & Security: Das umfassende Handbuch bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.