LONDON (IT BOLTWISE) – Das BSI stuft eine neue Sicherheitslücke in Microsoft SharePoint Server 2016 und 2019 als hohes Risiko ein. Betroffen sind unter anderem bestimmte Windows- und SharePoint-Versionen, die eine Remoteausführung von beliebigem Code ermöglichen können. Grundlage ist die CVE-2026-45659 mit einem CVSS Base Score von 8,8. IT-Verantwortliche sollten die Microsoft Security Advisory und die empfohlenen Workarounds zeitnah prüfen und umsetzen.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat für Microsoft SharePoint Server 2016 und SharePoint Server 2019 eine Sicherheitswarnung veröffentlicht, die in der Praxis vor allem für Unternehmen mit stark regulierten Dokumentenflüssen relevant ist. Im Zentrum steht die Schwachstelle CVE-2026-45659, deren Risiko nach CVSS als „hoch“ eingestuft wird. Konkret nennt das BSI betroffene Installationen auf Basis von Windows sowie SharePoint-Serverprodukten. Besonders kritisch ist dabei die Einstufung „Remoteangriff: Ja“, weil Angreifer ohne physischen Zugriff und ohne lokale Admin-Rechte das Szenario ausnutzen können. Für IT-Betrieb und Security-Teams bedeutet das: Priorisierung des Patch-/Mitigations-Workflows noch vor Routine-Updates.
Technisch ordnet sich die Lücke in das typische Bedrohungsbild von Web- und Portaldiensten ein: SharePoint dient als Plattform zur zentralen Verwaltung von Dokumenten und Anwendungen und stellt Inhalte über Weboberflächen bereit. In der Warnmeldung wird beschrieben, dass ein entfernter, authentisierter Angreifer die Verwundbarkeit nutzen kann, um beliebigen Programmcode auszuführen. Das verschiebt die Sicherheitsannahmen vieler Teams: Zwar setzen Angriffe in der Regel eine Authentifizierung voraus, jedoch genügt dies bereits, um aus einem „normalen“ Zugriff ein erhebliches Ausführungsszenario zu machen. Der CVSS Base Score von 8,8 (CVSS Temporal 7,7) signalisiert zudem, dass die Rahmenbedingungen für Ausnutzung und Schadenspotenzial aktuell besonders günstig sind.
Ein wichtiger Kontext ist die Historie von SharePoint- und Portal-bezogenen Sicherheitsfällen: In der Vergangenheit haben mehrere Advisory-Wellen gezeigt, dass Portale nicht nur Content speichern, sondern durch Integrationen, Webfunktionen und Server-seitige Logik zu attraktiven Angriffszielen werden. Gerade ältere Plattformen wie SharePoint 2016 und 2019 sind dabei häufig in komplexen Enterprise-Setups eingebettet – inklusive Add-ons, individuellen Workflows und Datenanbindungen, die Updates organisatorisch verlangsamen. Vergleichbare Risiken kennen Security-Teams auch bei anderen Collaboration-Plattformen wie Atlassian Confluence oder OpenText-Lösungen, wo Schwachstellen ebenfalls oft über Webkomponenten und Authentifizierungswege eskalieren. Branchenexperten betonen deshalb, dass „Patchen allein“ nicht reicht: Die gesamte Angriffsfläche, von Berechtigungen bis zur Netzwerksegmentierung, muss überprüft werden.
Marktseitig zeigt der Zeitpunkt, warum Security Advisory Prozesse in vielen Organisationen zunehmend „betriebssystemnah“ geplant werden. Die Warnung nennt als betroffene Komponente sowohl das Windows-Betriebssystem als auch SharePoint-Versionen bis hin zu bestimmten Build-Nummern. Damit wird deutlich, dass die technische Abhängigkeit nicht nur auf Applikationsebene liegt, sondern auch unterhalb im System- und Laufzeitkontext. In der Praxis entsteht häufig ein Spannungsfeld zwischen Compliance-Zyklen, Wartungsfenstern und der Notwendigkeit, nach Bekanntwerden einer CVE schnell zu reagieren. Eine zusätzliche Belastung ist, dass Workarounds je nach Systemzustand (Farm-Topologie, Hochverfügbarkeit, Drittkomponenten) variieren können. Wie aus Security-Analysen zum Vulnerability Management in Unternehmen zu hören ist, entscheidet oft die Geschwindigkeit der Validierung und Rollout-Planung über den tatsächlichen Schaden.
Für die nächsten Schritte liefert das BSI eine klare Stoßrichtung: Betroffene Systeme sollen auf dem aktuellsten Stand gehalten werden, verfügbare Sicherheitspatches zeitnah installiert und Herstellerempfehlungen zu Workarounds geprüft werden. Das ist in der Logik des CVSS konsequent, denn der Base Score bewertet unter anderem Angriffsvoraussetzungen wie Authentifizierung, Komplexität und mögliche Konsequenzen. Der Temporal Score berücksichtigt darüber hinaus, wie sich die Gefährdungslage zeitlich verändert – etwa wenn Exploits, Crowd-Aktivität oder Details zur Ausnutzung verfügbar werden. Operativ bedeutet das: Security-Teams sollten den Patch-Status priorisieren, die betroffenen SharePoint-Farm-Instanzen inventarisieren und die Wirksamkeit der Mitigationsmaßnahmen in einer kontrollierten Umgebung verifizieren, bevor sie produktiv ausgerollt werden.
Als technischer Hintergrund lohnt außerdem der Blick auf das konkrete Publikationsmaterial: Die Microsoft Security Advisory zu CVE-2026-45659 dient als Referenz für Updates, Fixes und mögliche Workarounds. In vielen Organisationen wird dieses Dokument zur Quelle der „Single Source of Truth“ für die technische Umsetzung, während interne Teams daraus konkrete Maßnahmen ableiten: Welche Builds sind betroffen, welche Hotfix-Klassen sind nötig, und welche Abfolge gilt in der Farm? Für die Zukunft spricht vieles dafür, dass die Branche den „Security-by-Default“-Ansatz stärker verankert: Kurzfristig zählt die schnelle Schließung, mittelfristig aber auch die Reduktion von Angriffsflächen durch Segmentierung, Monitoring von Authentifizierungsereignissen und die konsequente Wartung von Plattformen innerhalb ihrer Supportzyklen.
Für Entwickler und Administratoren ist die Implikation ebenso praktisch wie strategisch: Wenn eine Lücke wie diese Codeausführung ermöglicht, müssen Logs, Detection-Szenarien und Incident-Prozesse auf das relevante Muster vorbereitet sein. Das betrifft nicht nur SharePoint selbst, sondern auch die Umgebung rundherum – vom Identity-Provider bis zu Web- und Application-Gateways. Unternehmen sollten außerdem prüfen, ob eventuell vorhandene Zusatzmodule oder individuell konfigurierte Workflows die Angriffsoberfläche vergrößern, und ob Least-Privilege-Regeln für SharePoint-Zugriffe konsequent umgesetzt sind. In Summe zeigt die Warnung: Bei Collaboration-Plattformen ist „Patch-Management“ inzwischen ein Kernprozess der Betriebsstabilität und der Sicherheitsarchitektur gleichermaßen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "BSI warnt: CVE-2026-45659 trifft SharePoint Server 2016/2019" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "BSI warnt: CVE-2026-45659 trifft SharePoint Server 2016/2019" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »BSI warnt: CVE-2026-45659 trifft SharePoint Server 2016/2019« bei Google Deutschland suchen, bei Bing oder Google News!