{"id":270147,"date":"2026-08-27T22:30:17","date_gmt":"2026-08-27T22:30:17","guid":{"rendered":"https:\/\/www.europesays.com\/ch-de\/270147\/"},"modified":"2026-08-27T22:30:17","modified_gmt":"2026-08-27T22:30:17","slug":"sharepoint-kettenangriff-zwei-kritische-luecken-ermoeglichen-remote-code-execution","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-de\/270147\/","title":{"rendered":"SharePoint-Kettenangriff: Zwei kritische L\u00fccken erm\u00f6glichen Remote Code Execution"},"content":{"rendered":"<p>Sicherheitsforscher beobachten derzeit eine verst\u00e4rkte Ausnutzung einer gef\u00e4hrlichen Schwachstellenkette in Microsoft SharePoint. Angreifer nutzen dabei zwei kritische Sicherheitsl\u00fccken, um Authentifizierungsmechanismen zu umgehen und aus der Ferne Schadcode auf betroffenen Servern auszuf\u00fchren.<\/p>\n<p>Berichten zufolge wurden bereits zahlreiche Versuche in sogenannten Honeypots registriert, w\u00e4hrend erste Beh\u00f6rden bereits von erfolgreichen Kompromittierungen berichten.<\/p>\n<p>Kombination aus Authentifizierungs-Bypass und Remote Code Execution<\/p>\n<p>Im Zentrum der Bedrohung steht die Kombination der Schwachstellen CVE-2026-55040 und CVE-2026-63520. Die erste L\u00fccke, CVE-2026-55040, weist eine kritische Bewertung von 9.1 auf der CVSS-Skala auf. Es handelt sich um einen Bypass der JWT-Authentifizierung (JSON Web Token), der die SharePoint Server Subscription Edition sowie die Versionen 2019 und 2016 betrifft.<\/p>\n<p>Experten von Rapid7 entdeckten diesen Fehler unter Einsatz von KI-Unterst\u00fctzung. F\u00fcr eine erfolgreiche Ausnutzung ben\u00f6tigen Angreifer die SID (Security Identifier) oder den UPN (User Principal Name) des Ziels.<\/p>\n<p>Die zweite Komponente der Kette, CVE-2026-63520, ist eine Schwachstelle in den Business Connectivity Services (BCS), die eine Remote Code Execution (RCE) mit einem CVSS-Wert von 8.1 erm\u00f6glicht. In Kombination erlauben diese L\u00fccken eine vollst\u00e4ndige \u00dcbernahme des betroffenen Systems. Das Sicherheitsunternehmen Defused beobachtete in Honeypot-Proben, dass diese Kette aktiv genutzt wird, um unbeabsichtigte Befehlsausf\u00fchrungen zu provozieren.<\/p>\n<p>Schnelle Verf\u00fcgbarkeit von Exploits versch\u00e4rft die LageLesen Sie auch:<a href=\"https:\/\/borncity.com\/news\/tweaknow-winsecret-plus-v10-0-0-suite-mit-ueber-25-optimierungstools\/\" class=\"bc-inline-link\" rel=\"nofollow noopener\" target=\"_blank\">TweakNow WinSecret Plus v10.0.0: Suite mit \u00fcber 25 Optimierungstools<\/a><\/p>\n<p>Die zeitliche Abfolge der Ereignisse verdeutlicht den hohen Druck auf Administratoren. Microsoft hatte bereits im Juli 2026 einen Patch f\u00fcr CVE-2026-55040 zur Verf\u00fcgung gestellt. Es wird jedoch darauf hingewiesen, dass die Versionen SharePoint 2016 und 2019 bereits au\u00dferhalb des offiziellen Supports liegen.<\/p>\n<p>Am 11. August 2026 ver\u00f6ffentlichte Rapid7 einen Proof-of-Concept (PoC) f\u00fcr die Umgehung der Authentifizierung, woraufhin bereits innerhalb weniger Stunden erste Ausnutzungsversuche beobachtet wurden.<\/p>\n<p>Anzeige<\/p>\n<p>Angesichts der rasanten Ausnutzung von Sicherheitsl\u00fccken wird ein proaktiver Schutz f\u00fcr Unternehmen immer wichtiger. Dieses kostenlose E-Book liefert fundierte Informationen zu aktuellen Bedrohungen und zeigt auf, wie Sie Ihre IT-Sicherheit ohne hohe Investitionen st\u00e4rken. <a href=\"https:\/\/www.datenschutz-praemien.de\/skillsforwork\/cyber-security\/?af=KOOP_MFW_DSN_DNV_YES_CYBER-SECURITY_X-AD1of2-EAID-1109844-CWBNC-BCPID_45114\" rel=\"noopener nofollow\" target=\"_blank\">Gratis-E-Book: Cyberbedrohungen abwenden und das Unternehmen sch\u00fctzen<\/a><\/p>\n<p>Am 24. August 2026 folgte eine Ver\u00f6ffentlichung von VulnCheck, die einen PoC f\u00fcr die gesamte Schwachstellenkette bereitstellte. Die US-Cybersicherheitsbeh\u00f6rde CISA reagierte auf die Bedrohungslage und nahm die Schwachstellen am 18. August 2026 in ihren Katalog bekannter ausgenutzter Sicherheitsl\u00fccken (KEV) auf.<\/p>\n<p>Tausende Systeme weltweit gef\u00e4hrdet<\/p>\n<p>Analysen der Bedrohungslage zeigen ein erhebliches Ausma\u00df an potenziellen Angriffszielen. Shadowserver identifizierte \u00fcber 8.700 SharePoint-Server, die direkt \u00fcber das Internet erreichbar und somit potenziell gef\u00e4hrdet sind.<\/p>\n<p>Der Analysedienst Censys beobachtet insgesamt rund 329.000 SharePoint-Instanzen weltweit. Davon seien etwa 21.000 On-Premises-Installationen, bei denen Versionsinformationen offenliegen und die somit gezielt auf ihre Verwundbarkeit hin untersucht werden k\u00f6nnen.<\/p>\n<p>Anzeige<\/p>\n<p>Die zunehmende Zahl an Cyberangriffen verdeutlicht, wie wichtig eine umfassende Awareness-Strategie f\u00fcr die gesamte Belegschaft ist. Erfahren Sie in diesem kostenlosen Paket, wie Sie sich mit gezielten Ma\u00dfnahmen effektiv gegen Cyberkriminalit\u00e4t absichern k\u00f6nnen. <a href=\"https:\/\/www.datenschutz-praemien.de\/allgemein\/anti-phishing-paket\/?af=KOOP_MFW_DSN_DNV_YES_ANTI-PHISHING-PAKET_X-AD2of2-EAID-1109844-CWBNC-BCPID_45114\" rel=\"noopener nofollow\" target=\"_blank\">Kostenloses Anti-Phishing-Paket f\u00fcr Unternehmen jetzt anfordern<\/a><\/p>\n<p>Die Folgen der Ausnutzung zeigen sich bereits in der Praxis. Die Schweizer Bundesverwaltung meldete infolge einer ungepatchten SharePoint-Schwachstelle \u00fcber 200 kompromittierte Konten. Die CISA forderte US-Bundesbeh\u00f6rden bereits Mitte August auf, die Sicherheitsl\u00fccken bis zum 21. August 2026 zu beheben, und berichtet nun von gemeldeten Ausnutzungsversuchen der gesamten Kette.<\/p>\n<p>IT-Verantwortlichen wird dringend geraten, die verf\u00fcgbaren Sicherheitsupdates einzuspielen. Da f\u00fcr \u00e4ltere Versionen wie SharePoint 2016 und 2019 kein regul\u00e4rer Support mehr besteht, r\u00fccken alternative Schutzma\u00dfnahmen oder eine Migration auf unterst\u00fctzte Versionen in den Fokus der Sicherheitsbetrachtungen.<\/p>\n","protected":false},"excerpt":{"rendered":"Sicherheitsforscher beobachten derzeit eine verst\u00e4rkte Ausnutzung einer gef\u00e4hrlichen Schwachstellenkette in Microsoft SharePoint. Angreifer nutzen dabei zwei kritische Sicherheitsl\u00fccken,&hellip;\n","protected":false},"author":2,"featured_media":270148,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[15],"tags":[46,56302,4217,45,60,59,2473,1378,44,64,61,63,62],"class_list":["post-270147","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-ch","tag-cyberbedrohungen","tag-it-sicherheit","tag-schweiz","tag-science","tag-science-technology","tag-sicherheitsluecken","tag-software-updates","tag-switzerland","tag-technik","tag-technology","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ch_de\/117169836381633556","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/270147","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/comments?post=270147"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/270147\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media\/270148"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media?parent=270147"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/categories?post=270147"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/tags?post=270147"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}