Zum Hauptinhalt Zur Navigation Zur Suche

Exploit geleakt: Tausende Sharepoint-Server laufenden Angriffen ausgesetzt

Security-Alert
Abermals stehen Microsoft-Sharepoint-Instanzen über eine kritische Sicherheitslücke unter Beschuss. Admins sollten zügig handeln.
/ Marc Stöckel
1 Kommentare Auf Google folgen (öffnet im neuen Fenster)
In Microsoft Sharepoint klafft eine aktiv ausgenutzte Sicherheitslücke. (Bild: SAUL LOEB/AFP via Getty Images)
In Microsoft Sharepoint klafft eine aktiv ausgenutzte Sicherheitslücke. Bild: SAUL LOEB/AFP via Getty Images

Angreifer haben es schon seit Monaten immer wieder auf anfällige Sharepoint-Server abgesehen. Bei der jüngsten Angriffswelle nutzen sie eine Sicherheitslücke aus, die es Angreifern ermöglicht, die Authentifizierung zu umgehen und Admin-Zugriff zu erlangen. Tausende Server sind potenziell angreifbar. Admins sollten zügig die seit Juli verfügbaren Sicherheitsupdates einspielen, um ihre Systeme zu schützen.

Bei der jüngst ausgenutzten Sicherheitslücke handelt es sich um CVE-2026-55040(öffnet im neuen Fenster). Mit einem CVSS-Wert von 9,1 verfügt sie über einen kritischen Schweregrad. Ein Angreifer kann damit auf anfälligen Sharepoint-Instanzen aufgrund von Problemen in der JWT-Validierungspipeline die Authentifizierung umgehen und Daten abgreifen oder manipulieren.

Sicherheitsforscher von Rapid7 haben am 11. August eine Analyse(öffnet im neuen Fenster) sowie einen Proof-of-Concept-Exploit(öffnet im neuen Fenster) für CVE-2026-55040 veröffentlicht. Nur einen Tag später stellten Forscher von Defused(öffnet im neuen Fenster) Angriffe auf ihre Honeypot-Systeme fest. Angreifer scheinen sich also bereits am veröffentlichten Exploit-Code zu bedienen, um gezielt Sharepoint-Server zu attackieren.

Admins sollten dringend patchen

In Microsofts Advisory zu CVE-2026-55040(öffnet im neuen Fenster) ist bisher noch kein Hinweis auf die laufenden Angriffe zu finden. Dieser dürfte allerdings bald nachgetragen werden. Der Konzern gab schon im Juli an, dass er eine Ausnutzung für "eher wahrscheinlich" halte. Ein wichtiger Faktor für diese Einschätzung dürfte unter anderem die geringe Angriffskomplexität sein, die Microsoft der Lücke bescheinigte.

Laut Rapid7 können Angreifer auf Sharepoint-Instanzen nach einer erfolgreichen Ausnutzung von CVE-2026-55040 Aktionen als Site-User oder Administrator ausführen. Als anfällig gelten Microsoft Sharepoint Server 2016, 2019 und SE (Subscription Edition). Für alle drei Varianten stehen seit dem Juli-Patchday Updates bereit, welche die Sicherheitslücke schließen.

Laut den Scans der Shadowserver Foundation(öffnet im neuen Fenster) sind weltweit aktuell rund 8.500 Sharepoint-Server über das Internet erreichbar. Wie viele davon bereits gepatcht wurden, ist allerdings unklar. Tausende von Instanzen könnten aber nach wie vor angreifbar sein. Admins sollten sicherstellen, dass auf ihren Sharepoint-Servern mindestens die Juli-Updates eingespielt wurden – besser noch jene von August, denn die schließen erneut 30 Sicherheitslücken in Sharepoint.


Relevante Themen