WASHINGTON / LONDON (IT BOLTWISE) – Die US-Cybersicherheitsbehörde CISA hat die SharePoint-Schwachstelle CVE-2026-58644 in den KEV-Katalog aufgenommen und erwartet von Bundesbehörden konkrete Maßnahmen bis zum 19. Juli. Die Lücke erzielt mit 9,8 einen extrem hohen CVSS-Wert und lässt sich laut den vorliegenden Hinweisen ohne vorherige Authentifizierung aus der Ferne ausnutzen. Besonders kritisch ist, dass Angreifer mehrere Schwächen zu Angriffsketten verknüpfen und dabei persistente Kontrolle über IIS-Maschinenschlüssel anstreben. Für Unternehmen bedeutet das: Patchen allein ist nicht ausreichend, sondern es braucht aktives Monitoring, Key-Rotation und harte Härtung der Serverarchitektur.
CVE-2026-58644: CISA setzt SharePoint-Frist bis 19. Juli für Behörden (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren
CISA hat die Schwachstelle CVE-2026-58644 aus dem SharePoint-Umfeld in den Katalog „Known Exploited Vulnerabilities“ (KEV) aufgenommen und Bundesbehörden eine Frist bis zum 19. Juli gesetzt. Ausschlaggebend ist, dass die Lücke als „Deserialisierung nicht vertrauenswürdiger Daten“ klassifiziert wird und damit typische Code-Execution- und Takeover-Szenarien begünstigen kann. Der dokumentierte CVSS-Score von 9,8 liegt nahe am Maximum und deutet auf eine besonders hohe Ausnutzbarkeit hin. Für Betreiber von SharePoint-Installationen ist das Signal klar: Self-Service-Patching braucht jetzt einen strukturierten Security-Plan, nicht nur einen Update-Rhythmus.
Technisch betrifft die Meldung mehrere SharePoint-Varianten, unter anderem SharePoint Enterprise Server 2016, SharePoint Server 2019 und die SharePoint Subscription Edition. Der zentrale Punkt ist die remote ausnutzbare Wirkung: Angreifer benötigen demnach keine vorherige Authentifizierung, um den Angriff anzustoßen. Genau diese Kombination aus „fernausnutzbar“ und „nahe 10 auf der Risikoskala“ ist in vielen Zero-Day-Workflows ein Beschleuniger. Zwar schloss Microsoft die Lücke bereits im Zuge des Patch Tuesday-Updates, doch kurz nach der Veröffentlichung bestätigten Sicherheitshinweise, dass die Schwachstelle bereits in der Praxis missbraucht wurde. CISA nahm sie daher am 16. Juli in den KEV-Katalog auf.
Für die Einordnung lohnt ein Blick auf die typische Angriffslogik solcher Ketten. In den vorliegenden Informationen wird beschrieben, dass die neue Lücke nicht isoliert ausgenutzt wird, sondern Teil einer mehrstufigen Sequenz ist: Zuerst eine Spoofing-Lücke aus dem April 2026 (CVE-2026-32201), danach eine RCE-Lücke aus dem Mai 2026 (CVE-2026-45659) und schließlich eine Rechteausweitung aus dem Juli 2026 (CVE-2026-56164). Das Muster zielt häufig darauf, zunächst initialen Zugriff zu erlangen, anschließend Code auszuführen und danach privilegierten Zugriff aufzubauen, um persistente Mechanismen zu installieren. Ein wichtiger Unterschied zu „klassischem“ Patch-Management ist dabei die Zeitdimension: Selbst wenn die ursprünglichen Lücken geschlossen werden, kann die Folgeschicht fortbestehen.
Besonders gefährlich ist in diesem Kontext das Angriffsziel „Diebstahl von IIS-Maschinenschlüsseln“. Wenn Angreifer diese Schlüssel erlangen, können sie laut den Hinweisen persistieren, selbst nachdem Sicherheitslücken per Update geschlossen wurden. Praktisch heißt das: Betreiber sind nicht nur mit einem vulnerablen SharePoint-Component konfrontiert, sondern mit einem Risiko für die Entschlüsselung von Session-/Token-Mechanismen und für die langfristige Kontrolle über kompromittierte Systeme. Zusätzlich wird im Zusammenhang mit erfolgreichen Angriffen die Installation von Schadsoftware und Webshells erwähnt. Für die Verteidigung bedeutet das eine klare Priorisierung: Neben dem Patch müssen auch Schlüsselrotation und forensisches Suchen nach Webshell-Indikatoren und auffälligen Artefakten in Protokollen erfolgen.
Im Markt kommt dazu ein zweiter, paralleler Belastungstest: Im selben CISA-Update-Zyklus werden auch kritische Kommandoinjektionslücken in Fortinet FortiSandbox adressiert (CVE-2026-25089 und CVE-2026-39808) mit ebenfalls 9,8 CVSS. Die Relevanz ist zweifach. Erstens zeigt die Bündelung, dass Sicherheitslücken in mehreren Segmenten gleichzeitig ausgenutzt werden können – SharePoint für Collaboration, FortiSandbox für die Analyse– und Schutzinfrastruktur. Zweitens sind solche Kommandoinjektionen oft besonders „operational“: Wenn sie über HTTP ohne Authentifizierung funktionieren, wird die Schwelle für automatisierte Scans und Exploitation gesenkt. Branchenanalysten erwarten daher, dass in den nächsten Wochen viele Unternehmen nicht nur Einzelpatches, sondern koordinierte Incident-Response-Checks priorisieren.
Für Betreiber ergibt sich daraus ein notwendiger Sicherheitsvorsprung über das reine Schließen der Schwachstelle hinaus. Sicherheitsforscher empfehlen unter anderem, internetfähige SharePoint-Server hinter einem Reverse-Proxy zu betreiben und die Antimalware Scan Interface (AMSI) zu aktivieren. Das adressiert zwei Ebenen: erstens reduziert die vorgeschaltete Proxy-Schicht die Angriffsfläche und ermöglicht zentralisierte Zugriffskontrollen, Rate-Limits und Logging; zweitens schafft AMSI eine zusätzliche Abdeckung für verdächtige Script- oder Payload-Ausführung, was die Erkennung von Angriffen mit nachgelagerten Stagings verbessern kann. Der historische Kontext macht die Dringlichkeit deutlich: Gerade in Microsoft-Ökosystemen wurden in den letzten Jahren wiederholt Kombinationen aus Web- und Privilege-Eskalation beobachtet, die erst nach Schließung der Kernlücke „sichtbar“ werden.
Auch die regulatorische und datenschutzbezogene Perspektive sollte nicht als Randthema behandelt werden. Wenn IIS-Maschinenschlüssel kompromittiert sind und persistente Kontrolle über Session- oder Token-Mechanismen entsteht, können Zugriff auf personenbezogene Inhalte, Dokumente und Metadaten betroffen sein. Das ist insbesondere für Behörden relevant, die mit Informationsklassifikationen und strengen Vorgaben zu Zugriff, Protokollierung und Datenhaltung arbeiten. In der Praxis bedeutet das: Unternehmen sollten ihre Compliance-Anforderungen an Logging, Retention und Zugriffsprotokolle mit dem technischen Incident-Plan verzahnen. So wird aus einem Patch-Projekt ein Nachweis- und Härtungsvorhaben, das sowohl Sicherheits- als auch Prüfpfade abdeckt.
Der Ausblick für IT-Leitungen ist damit anspruchsvoll, aber handhabbar, wenn er in konkrete Arbeitspakete übersetzt wird. Neben dem zeitkritischen Update sollten Teams die IIS-Maschinenschlüssel rotieren, die betroffenen Systeme aktiv nach Kompromittierungsindikatoren durchsuchen und die Verteidigung gegen Webshell-Installation systematisch prüfen. Zusätzlich empfiehlt sich eine Überprüfung von Netzwerkpfaden, um den Zugriff auf SharePoint und angrenzende Komponenten konsequent zu begrenzen – nicht nur „von extern“, sondern auch lateral innerhalb der Umgebung. In den kommenden Wochen ist damit zu rechnen, dass Automatisierung für Scans, Protokollanalyse und Erkennung von Anomalien stärker genutzt wird. Wer das vorbereitet, reduziert die Chance, dass aus einer einzelnen CVE direkt ein längerer Business- oder Behördenvorfall wird.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
Bestseller Nr. 1 ᵃ⤻ᶻ «KI Gadgets»
Bestseller Nr. 2 ᵃ⤻ᶻ «KI Gadgets»
Bestseller Nr. 3 ᵃ⤻ᶻ «KI Gadgets»
Bestseller Nr. 4 ᵃ⤻ᶻ «KI Gadgets»
Bestseller Nr. 5 ᵃ⤻ᶻ «KI Gadgets»
Bestseller Nr. 6 ᵃ⤻ᶻ «KI Gadgets»
![]()
Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: «CVE-2026-58644: CISA setzt SharePoint-Frist bis 19. Juli für Behörden».



