{"id":48700,"date":"2026-08-12T00:17:43","date_gmt":"2026-08-11T22:17:43","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=48700"},"modified":"2026-08-12T00:17:43","modified_gmt":"2026-08-11T22:17:43","slug":"sharepoint-ransomware-patch","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/sharepoint-ransomware-patch\/","title":{"rendered":"Ransomware attackiert ungepatchte SharePoint-Server"},"content":{"rendered":"<p>Administratoren, die Microsoft SharePoint Server in ihrer Infrastruktur betreiben, sollten umgehend pr\u00fcfen, ob die Sicherheitsupdates vom Mai 2026 installiert sind. Die hochriskante SharePoint-L\u00fccke CVE-2026-45659 (CVSS 8.8, Risiko \u201ehoch\u201c) wird nach Angaben der US-Beh\u00f6rde CISA (Cybersecurity &amp; Infrastructure Security Agency) nun aktiv f\u00fcr Ransomware-Kampagnen ausgenutzt. Die Schwachstelle erm\u00f6glicht es Angreifern, Schadcode einzuschleusen und auszuf\u00fchren \u2013 und das sogar ohne erh\u00f6hte Rechte \u00fcber das Internet.<\/p>\n<h2>Ransomware-Kampagnen nutzen kritische SharePoint-L\u00fccke<\/h2>\n<p>Das Update im <a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Known Exploited Vulnerabilities Catalogue der CISA<\/a> vom Dienstag best\u00e4tigt, dass die Sicherheitsl\u00fccke in freier Wildbahn f\u00fcr Erpressungssoftware-Attacken missbraucht wird. Microsoft hat die aktive Ausnutzung gegen\u00fcber heise security weder best\u00e4tigt noch dementiert, r\u00e4t Kunden jedoch dringend zur manuellen Installation der Updates, falls diese nicht automatisch eingespielt werden. Die notwendigen Patches f\u00fcr SharePoint Enterprise Server 2016 (gilt auch f\u00fcr SharePoint Server 2016), SharePoint Server 2019 sowie die Server Subscription Edition wurden Ende Mai bereitgestellt.<\/p>\n<h3>Mehr als 200 ungepatchte Server weltweit erreichbar<\/h3>\n<p>Scans der Shadowserver Foundation f\u00f6rderten am Montag mehr als 200 IP-Adressen zutage, unter denen \u00fcber das Internet zug\u00e4ngliche und ungepatchte SharePoint-Server erreichbar sind. Rund die H\u00e4lfte dieser Systeme steht in den USA, etwa ein Viertel in Europa. F\u00fcr Deutschland weist die Statistik aktuell rund ein Dutzend ungesicherter SharePoint-Instanzen aus, f\u00fcr \u00d6sterreich und die Schweiz niedrige einstellige Zahlen. Dabei handelt es sich nur um die bei den Scans entdeckten Systeme; die tats\u00e4chliche Zahl der anf\u00e4lligen Server k\u00f6nnte deutlich h\u00f6her liegen. Anfang Juni registrierte Shadowserver noch gut 1.100 ungepatchte SharePoint-Instanzen online.<\/p>\n<h2>Technische Details der Deserialisierungs-Schwachstelle<\/h2>\n<p>Das Sicherheitsproblem beruht auf einer Deserialisierung nicht vertrauensw\u00fcrdiger Daten. Bei der Deserialisierung wandelt ein Programm Daten aus einer sequenziellen Darstellungsform \u2013 etwa einer Text- oder Bin\u00e4rdatei \u2013 in Objekte um, mit denen es interaktiv arbeiten kann. Diese Objekte liegen dann im Arbeitsspeicher vor. Ein Angreifer, der an einem ungepatchten SharePoint-Server angemeldet ist, kann \u00fcber das Netzwerk manipulierten Code einschleusen. Da f\u00fcr den Angriff keine erh\u00f6hten Rechte n\u00f6tig sind und die Attacke auch aus dem Internet funktioniert, ist der Exploit als wenig komplex einzustufen.<\/p>\n<h3>Warum Microsoft die Gefahr zun\u00e4chst geringer einsch\u00e4tzte<\/h3>\n<p>Obwohl Angreifer keine detaillierten Kenntnisse \u00fcber das verwundbare System ben\u00f6tigen, um die L\u00fccke erfolgreich auszunutzen, sch\u00e4tzte Microsoft im Mai die Wahrscheinlichkeit eines Missbrauchs als gering ein (\u201eExploitation less likely\u201c). Der CVSS Temporal Score wurde damals mit 7.7 bewertet. Die aktuelle Entwicklung zeigt jedoch, dass die Schwachstelle nun systematisch in Ransomware-Kampagnen genutzt wird. Die Diskrepanz zwischen der initialen Einsch\u00e4tzung und der Realit\u00e4t unterstreicht die Notwendigkeit, Sicherheitsupdates zeitnah zu testen und zu installieren, unabh\u00e4ngig von der prognostizierten Ausnutzungswahrscheinlichkeit.<\/p>\n<h2>Handlungsempfehlung f\u00fcr betroffene Administratoren<\/h2>\n<p>F\u00fcr Unternehmen und Organisationen, die SharePoint Server einsetzen, ergibt sich eine klare Priorit\u00e4t: Die Installation der Mai-Updates ist der einzige Schutz vor aktiven Ransomware-Angriffen \u00fcber CVE-2026-45659. Die Patches f\u00fcr SharePoint Enterprise Server 2016, SharePoint Server 2019 und die Subscription Edition sollten umgehend eingespielt werden. Zus\u00e4tzlich empfiehlt es sich, die Netzwerkzugriffe auf SharePoint-Dienste zu \u00fcberpr\u00fcfen und verd\u00e4chtige Aktivit\u00e4ten in den Logs zu analysieren. Die CISA hat die Schwachstelle in ihren Katalog bekannter ausgenutzter Sicherheitsl\u00fccken aufgenommen, was f\u00fcr US-Beh\u00f6rden eine verpflichtende Patchnachfrist ausl\u00f6st \u2013 f\u00fcr Unternehmen in Deutschland, \u00d6sterreich und der Schweiz ist dies ein starkes Signal, die eigenen Systeme nicht l\u00e4nger ungesch\u00fctzt zu lassen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Administratoren, die Microsoft SharePoint Server in ihrer Infrastruktur betreiben, sollten umgehend pr\u00fcfen, ob die Sicherheitsupdates vom Mai 2026 installiert sind. Die hochriskante SharePoint-L\u00fccke CVE-2026-45659 (CVSS 8.8, Risiko \u201ehoch\u201c) wird nach Angaben der US-Beh\u00f6rde CISA (Cybersecurity &amp; Infrastructure Security Agency) nun aktiv f\u00fcr Ransomware-Kampagnen ausgenutzt. Die Schwachstelle erm\u00f6glicht es Angreifern, Schadcode einzuschleusen und auszuf\u00fchren \u2013 und [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":48704,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786486674728.jpg","fifu_image_alt":"Ransomware attackiert ungepatchte SharePoint-Server","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-48700","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786486674728.jpg","fifu_image_alt":"Ransomware attackiert ungepatchte SharePoint-Server","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48700","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=48700"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48700\/revisions"}],"predecessor-version":[{"id":48703,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48700\/revisions\/48703"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/48704"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=48700"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=48700"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=48700"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}