WASHINGTON / LONDON (IT BOLTWISE) – CISA hat die SharePoint-Remote-Code-Execution CVE-2026-45659 nach aktiver Ausnutzung in sein KEV-Programm aufgenommen. Microsoft bewertet die Schwachstelle mit 8,8 CVSS und schließt nicht aus, dass ein authentifizierter Angreifer sie ohne Administratorrechte auslösen kann. Für Behörden der US-Bundesverwaltung gilt: Patches müssen bis spätestens 4. Juli 2026 umgesetzt sein. Parallel ordnet Microsoft eine weitere, komplexe Angriffskette mit zwei gleichzeitig agierenden Akteuren in derselben Umgebung ein.

CVE-2026-45659: SharePoint-RCE landet in der CISA-KEV – FCEB-Updates bis 4. Juli
CVE-2026-45659: SharePoint-RCE landet in der CISA-KEV – FCEB-Updates bis 4. Juli (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die CISA hat CVE-2026-45659, eine Remote-Code-Execution-Schwachstelle in Microsoft SharePoint Server, in das Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen. Ausschlaggebend ist laut Behörde die „Evidence of Active Exploitation“. Damit rückt ein Problem mit hoher Priorität auf die Tickets vieler Security-Teams, weil KEV-Einträge häufig als faktischer Taktgeber für verpflichtende Maßnahmen wirken. Für den Betrieb von SharePoint bedeutet das: Patch-Fenster werden enger, und neben der reinen Wartungsarbeit steigen die Anforderungen an Nachweisbarkeit, Monitoring und Incident-Response-Prozesse, insbesondere in Umgebungen der US-Bundesverwaltung.

Technisch handelt es sich bei CVE-2026-45659 um eine RCE, die aus der Deserialisierung nicht vertrauenswürdiger Daten entsteht. Der CVSS-Score liegt bei 8,8, also im Bereich „high severity“, und Microsoft adressierte die Lücke bereits im Mai 2026 für mehrere SharePoint-Varianten: SharePoint Server Subscription Edition, SharePoint Server 2019 sowie SharePoint Enterprise Server 2016. Wichtig ist zudem das Angriffsmodell: CISA und Microsoft beschreiben, dass jeder authentifizierte Angreifer den Fehler triggern kann. Admin-Rechte werden nicht benötigt; mindestens Site Member Permissions (PR:L) reichen in einer netzwerkbasierten Ausnutzung aus.

Für Unternehmen ist vor allem die Kombination aus niedrigerem Privilegbedarf und Remote-Trigger entscheidend. Klassische „Perimeter“-Erwartungen greifen hier nur begrenzt, weil sich ein Angreifer mit gültigen Zugangsdaten innerhalb des Berechtigungssystems bewegen kann. Diese Art von RCE unterscheidet sich von vielen Schwachstellen, bei denen schon allein die Anwesenheit administrativer Zugriffe zwingend wäre. Der historische Kontext macht das Muster deutlich: In den letzten Jahren dominierten bei Public-Exploits häufig Fehler in Serialisierung, Dateihandling und Authenticated-User-Szenarien – also genau dort, wo Anwendungen komplexe Objekte oder Eingaben verarbeiten müssen. Für die Praxis heißt das, Patching mit Identity-Hygiene (MFA, least privilege, Session-Handling) zu verzahnen.

Laut Microsoft ist die Schwachstelle mit „Exploitation Less Likely“ klassifiziert, gleichzeitig steht sie aber wegen aktiver Ausnutzung im KEV-Katalog. Dieses scheinbare Spannungsfeld ist in der Praxis nicht ungewöhnlich: Die interne Bewertung kann die Wahrscheinlichkeit der Ausnutzung in der Breite adressieren, während KEV-Einträge auf beobachtete Aktionen fokussieren. Rechtlich und organisatorisch zieht das harte Konsequenzen nach sich. Für Federal Civilian Executive Branch (FCEB)-Behörden empfiehlt CISA, die Fixes bis zum 4. Juli 2026 anzuwenden. Damit verschiebt sich der Fokus von „Planbarkeit“ hin zu „Compliance unter Zeitdruck“ – und Security-Teams brauchen klare Prozesse, um Deployments, Change-Fenster und Risikokommunikation zu koordinieren.

Parallel zur KEV-Meldung beschreibt Microsoft eine weitere Bedrohungslage, die in einer laufenden Ransomware-Untersuchung zutage trat. Ende des vergangenen Monats stellte der Hersteller fest, dass zwei voneinander unabhängige Angreifer gleichzeitig in derselben Netzwerkumgebung operierten, dabei gezielt Persistenz aufbauten und die forensische Aufklärung erschwerten. Ein Teil der Aktivitäten wird Storm-2603 zugeschrieben, einem Akteur, der häufig Warlock-Ransomware einsetzt – offenbar unter Nutzung bekannter Schwachstellen in On-Premises-SharePoint-Servern seit Mitte 2025. Der zeitliche Zusammenhang ist relevant: Wenn RCE-Lücken wie CVE-2026-45659 in SharePoint auffällig werden, passt das in ein Bild, in dem Angreifer systematisch nach wiederkehrenden Einstiegspunkten suchen.

Microsoft nennt als Indizien für einen möglichen initialen Zugriff auch Probing nach Dateien wie win.ini und web.config, was auf lokale File-Inclusion-Tests hindeuten kann. In diesem Kontext verortet der Hersteller eine mögliche Rolle von CVE-2025-11371 (CVSS 9,1) in Gladinet Triofox als Teil der Kette. Nach dem Einstieg sollen die Angreifer Tools wie Velociraptor eingesetzt haben, um ihre Spuren mit vertrauenswürdig wirkendem Admin-Verhalten zu vermischen. Zusätzlich wurden Remote-Zugangswege über Cloudflare Tunneling, Zoho Assist und SSH-Verbindungen genutzt, die über Visual Studio Code konfiguriert waren. Solche Details zeigen: Es geht nicht nur um „Exploitation“, sondern um ein operatives Setup, das Incident-Response-Teams mit heterogenen Kanälen beschäftigt.

Die zweite Angriffslinie wurde als eigener, unabhängiger Akteur beschrieben, der wiederum andere Techniken nutzte, darunter DLL Side-Loading und benutzerdefinierte Backdoors. Dass beide Gruppen später lateral in eine zweite Organisation wechselten, bestätigte, dass dieselbe Ransomware-Aktivität dahinterstand. Microsofts Incident-Response-Team beschreibt den Kernmechanismus so, dass überlappende Aktivitäten den Zugriff verlängerten und gleichzeitig den Gesamtumfang verschleierten. Für Security-Leitungen ist das eine harte, aber wichtige Aussage: Isolierte Alerts sind selten „die ganze Wahrheit“. Im Vergleich zu spezialisierten Detection-Ökosystemen etwa im Umfeld von Google Security Operations oder Mandiant-ähnlichen Services wird deutlich, dass moderne Telemetrie nicht nur Ereignisse sammelt, sondern Korrelationen über Zeit, Benutzerkontexte und Netzwerkpfade hinweg herstellen muss.

Aus Regulierungssicht berührt die Situation mehrere Ebenen. Erstens ist SharePoint in vielen Unternehmen das zentrale Kollaborations- und Dokumentenarchiv; eine erfolgreiche RCE kann daher potenziell Zugriff auf personenbezogene Daten, Geschäftsgeheimnisse und Metadaten ermöglichen. Zweitens verlangt der „KEV“-Takt häufig nachvollziehbare Nachweise über Patch-Status, selbst wenn die konkrete Ausnutzung nicht belegt ist. Drittens wird Datenschutz in der Praxis nur dann belastbar, wenn technische Maßnahmen greifen: Logging, Rechte-Management, Schutz vor unautorisierten Zugriffen und schnelle Reaktionsketten. Vor dem Hintergrund von Zero-Trust-Ansätzen ist daher nicht nur „Patch first“, sondern „Identity und Monitoring harden“ entscheidend, weil authentifizierte Angreifer bereits ausreichen.

Für die nächsten Wochen empfiehlt sich eine zweigleisige Umsetzung: Einerseits die technische Schließung der Lücke nach Herstellerangaben, andererseits die betriebliche Verifikation, dass die Maßnahme wirklich wirkt. Konkret bedeutet das, nach dem Patch die relevanten SharePoint-Server und angrenzenden Komponenten zu überwachen, Zugriffsversuche mit Site-Member-Kontext zu prüfen und die Anomalien in der Umgebung zu bewerten. Andererseits sollten Security-Teams die Lehren aus Microsofts Parallel-Akteurs-Szenario in ihre Response-Playbooks integrieren: mehrere gleichzeitige Intrusionen, getrennte Initialzugriffe und koordinierte Persistenz. Wer darauf vorbereitet ist, kann Scope-Fehler reduzieren und die Zeit bis zur Eindämmung verkürzen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - CVE-2026-45659: SharePoint-RCE landet in der CISA-KEV – FCEB-Updates bis 4. Juli - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "CVE-2026-45659: SharePoint-RCE landet in der CISA-KEV – FCEB-Updates bis 4. Juli".
Stichwörter CISA CVE Cybersecurity Deserialization Hacker Incident Response IT-Sicherheit Kev Netzwerksicherheit Patch Ransomware Rce Security SharePoint Storm-2603 Warlock
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CVE-2026-45659: SharePoint-RCE landet in der CISA-KEV – FCEB-Updates bis 4. Juli" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "CVE-2026-45659: SharePoint-RCE landet in der CISA-KEV – FCEB-Updates bis 4. Juli" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CVE-2026-45659: SharePoint-RCE landet in der CISA-KEV – FCEB-Updates bis 4. Juli« bei Google Deutschland suchen, bei Bing oder Google News!


    5.013 Leser gerade online auf IT BOLTWISE
    KI-Jobs