Ransomware attackiert ungepatchte SharePoint-Server

Die Sicherheitslücke CVE-2026-45659 in SharePoint-Servern wird bereits für Ransomware-Angriffe genutzt – Updates vom Mai müssen sofort installiert werden.

CISA warnt vor aktiver Ausnutzung der SharePoint-Schwachstelle CVE-2026-45659 in Ransomware-Kampagnen.
Highlights
  • Die SharePoint-Lücke CVE-2026-45659 wird aktiv von Ransomware-Banden ausgenutzt und erfordert sofortige Patches.
  • Mehr als 200 ungepatchte SharePoint-Server sind weltweit über das Internet erreichbar.
  • Microsoft schätzte die Gefahr zunächst gering ein, doch die Lücke wird nun systematisch ausgenutzt.

Administratoren, die Microsoft SharePoint Server in ihrer Infrastruktur betreiben, sollten umgehend prüfen, ob die Sicherheitsupdates vom Mai 2026 installiert sind. Die hochriskante SharePoint-Lücke CVE-2026-45659 (CVSS 8.8, Risiko „hoch“) wird nach Angaben der US-Behörde CISA (Cybersecurity & Infrastructure Security Agency) nun aktiv für Ransomware-Kampagnen ausgenutzt. Die Schwachstelle ermöglicht es Angreifern, Schadcode einzuschleusen und auszuführen – und das sogar ohne erhöhte Rechte über das Internet.

Ransomware-Kampagnen nutzen kritische SharePoint-Lücke

Das Update im Known Exploited Vulnerabilities Catalogue der CISA vom Dienstag bestätigt, dass die Sicherheitslücke in freier Wildbahn für Erpressungssoftware-Attacken missbraucht wird. Microsoft hat die aktive Ausnutzung gegenüber heise security weder bestätigt noch dementiert, rät Kunden jedoch dringend zur manuellen Installation der Updates, falls diese nicht automatisch eingespielt werden. Die notwendigen Patches für SharePoint Enterprise Server 2016 (gilt auch für SharePoint Server 2016), SharePoint Server 2019 sowie die Server Subscription Edition wurden Ende Mai bereitgestellt.

Mehr als 200 ungepatchte Server weltweit erreichbar

Scans der Shadowserver Foundation förderten am Montag mehr als 200 IP-Adressen zutage, unter denen über das Internet zugängliche und ungepatchte SharePoint-Server erreichbar sind. Rund die Hälfte dieser Systeme steht in den USA, etwa ein Viertel in Europa. Für Deutschland weist die Statistik aktuell rund ein Dutzend ungesicherter SharePoint-Instanzen aus, für Österreich und die Schweiz niedrige einstellige Zahlen. Dabei handelt es sich nur um die bei den Scans entdeckten Systeme; die tatsächliche Zahl der anfälligen Server könnte deutlich höher liegen. Anfang Juni registrierte Shadowserver noch gut 1.100 ungepatchte SharePoint-Instanzen online.

Technische Details der Deserialisierungs-Schwachstelle

Das Sicherheitsproblem beruht auf einer Deserialisierung nicht vertrauenswürdiger Daten. Bei der Deserialisierung wandelt ein Programm Daten aus einer sequenziellen Darstellungsform – etwa einer Text- oder Binärdatei – in Objekte um, mit denen es interaktiv arbeiten kann. Diese Objekte liegen dann im Arbeitsspeicher vor. Ein Angreifer, der an einem ungepatchten SharePoint-Server angemeldet ist, kann über das Netzwerk manipulierten Code einschleusen. Da für den Angriff keine erhöhten Rechte nötig sind und die Attacke auch aus dem Internet funktioniert, ist der Exploit als wenig komplex einzustufen.

Warum Microsoft die Gefahr zunächst geringer einschätzte

Obwohl Angreifer keine detaillierten Kenntnisse über das verwundbare System benötigen, um die Lücke erfolgreich auszunutzen, schätzte Microsoft im Mai die Wahrscheinlichkeit eines Missbrauchs als gering ein („Exploitation less likely“). Der CVSS Temporal Score wurde damals mit 7.7 bewertet. Die aktuelle Entwicklung zeigt jedoch, dass die Schwachstelle nun systematisch in Ransomware-Kampagnen genutzt wird. Die Diskrepanz zwischen der initialen Einschätzung und der Realität unterstreicht die Notwendigkeit, Sicherheitsupdates zeitnah zu testen und zu installieren, unabhängig von der prognostizierten Ausnutzungswahrscheinlichkeit.

Handlungsempfehlung für betroffene Administratoren

Für Unternehmen und Organisationen, die SharePoint Server einsetzen, ergibt sich eine klare Priorität: Die Installation der Mai-Updates ist der einzige Schutz vor aktiven Ransomware-Angriffen über CVE-2026-45659. Die Patches für SharePoint Enterprise Server 2016, SharePoint Server 2019 und die Subscription Edition sollten umgehend eingespielt werden. Zusätzlich empfiehlt es sich, die Netzwerkzugriffe auf SharePoint-Dienste zu überprüfen und verdächtige Aktivitäten in den Logs zu analysieren. Die CISA hat die Schwachstelle in ihren Katalog bekannter ausgenutzter Sicherheitslücken aufgenommen, was für US-Behörden eine verpflichtende Patchnachfrist auslöst – für Unternehmen in Deutschland, Österreich und der Schweiz ist dies ein starkes Signal, die eigenen Systeme nicht länger ungeschützt zu lassen.

Diesen Artikel teilen