WASHINGTON / LONDON (IT BOLTWISE) – Die US-Behörde CISA nimmt eine neue SharePoint-Schwachstelle (CVE-2026-45659) in die KEV-Liste auf, nachdem bestätigte Angriffe gemeldet wurden. Die Lücke bewertet CISA und Branchenberichte mit einem CVSS-Score von 8,8 und ordnet sie damit als hochkritisch ein. Entscheidend ist die Möglichkeit zur Remote-Code-Ausführung für Angreifer mit bereits vorhandenen Site-Rechten. Für betroffene Unternehmen läuft damit ein enges Zeitfenster zur Patch- und Forensik-Umsetzung.

CISA warnt aktuell vor aktiver Ausnutzung einer SharePoint-Schwachstelle, die in der KEV-Liste (Known Exploited Vulnerabilities) auftaucht: CVE-2026-45659. Laut Behördensignal ging die Meldung nicht nur auf Laborbefunde zurück, sondern auf bestätigte Angriffe auf Systeme weltweit. Technisch handelt es sich um eine unsichere Deserialisierung innerhalb von SharePoint-Komponenten, wodurch ein Angreifer über einen legitimen, aber nicht privilegierten Zugriff Code aus der Ferne ausführen kann. Das Risiko liegt deshalb weniger in der „Initialzugriff“-Fähigkeit, sondern in der Geschwindigkeit, mit der sich aus einem Kompromiss ein vollständiger Takeover entwickeln kann.
Der CVSS-Score von 8,8 unterstreicht die Priorität: In diesem Bereich sind in der Praxis oft Maßnahmen innerhalb von Tagen statt Wochen nötig. Betroffen sind ausschließlich lokale Installationen, konkret SharePoint Enterprise Server 2016, SharePoint Server 2019 sowie die Subscription Edition. Ein verbreitetes Missverständnis in IT-Betrieben ist dabei, dass nur die Microsoft-Cloud unmittelbar gefährdet wäre. Gerade wenn Server hinter „normalen“ Netzwerkgrenzen stehen, entscheidet häufig nicht die Außenansicht, sondern die interne Rechtevergabe: Wer bereits Mitglied auf einer Site ist, kann mit den falschen Datenstrukturen die Schwachstelle anstoßen und anschließend weiter eskalieren.
Besonders brisant ist außerdem der Blick auf die Angriffsfläche im Internet. Wie aus Sicherheitsbeobachtungen berichtet wird, waren noch viele SharePoint-Server direkt erreichbar, was die Wahrscheinlichkeit von automatisierten Scans und frühen Exploit-Versuchen erhöht. Zusätzlich ordnen Branchenbeobachter Ransomware-Gruppen ein, die gezielt nach solchen klassischen Einstiegspunkten suchen; genannt wird dabei etwa Storm-2603, das seit Mitte 2025 auf SharePoint-Lücken fokussieren soll. Als Orientierungspunkt wird außerdem ein EPSS-Wert von rund 2,78 Prozent genannt, was Platz 84 im Ranking der wahrscheinlichst ausgenutzten Schwachstellen bedeutet. In Summe spricht das für eine Lücke, die in Incident-Responder-Playbooks schnell „real“ wird, nicht nur theoretisch.
Microsoft hatte die Lücke offenbar bereits zu Jahresbeginn erkannt und die Ausnutzungswahrscheinlichkeit zunächst als gering eingestuft. Genau an dieser Stelle zeigt sich das Muster, das man aus früheren Microsoft-Ökosystem-Klassen kennt: Selbst wenn ein Risiko zunächst nicht hoch eingeschätzt wird, können sich Exploit-Entwicklung und Verbreitungstaktiken innerhalb kurzer Zeit ändern. Vergleichbar dazu zeigt sich in der Branche regelmäßig, dass auch andere Plattformen – etwa Atlassian Confluence oder Microsoft Exchange in früheren Wellen – erst dann „durchschlagen“, wenn sich funktionierende Exploits in der Praxis verbreiten. In einem kürzlichen Interview betonte ein Sicherheitsforscher sinngemäß, dass Betriebe nicht allein auf Patch-Status schauen sollten, sondern auf Indikatoren für bereits stattgefundene Datenmanipulation und ungewöhnliche Serialisierungs- oder Ausführungsversuche.
Für die operative Umsetzung gibt Microsoft die Patches bereits mit einem konkreten Datum vor: 21. Mai 2026. Für Bundesbehörden in den USA gilt eine Frist bis zum 4. Juli 2026 zur Umsetzung, was in vielen Organisationen als Signal taugt, die Planung ebenfalls in Wochen statt Quartalen zu denken. Die Updates unterscheiden sich je nach Version: SharePoint Enterprise Server 2016 erhält das Paket KB5002868, SharePoint Server 2019 das KB5002870 und die Subscription Edition das KB5002863. Wichtig ist dabei nicht nur das Einspielen, sondern die Reihenfolge: Viele Teams starten mit Patch-Management, sperren exponierte Pfade und führen danach eine forensische Erstuntersuchung durch, um „Time-of-compromise“-Annahmen zu validieren.
Die KEV-Aufnahme ist letztlich ein regulatorisch-technisches Signal: CISA signalisiert, dass viele Angriffe nicht nur „möglich“, sondern „stattfindend“ sind. In der Praxis bedeutet das für CIOs und Security-Leads, dass sie Patch-Compliance mit Nachweisführung koppeln müssen, etwa durch Event- und Log-Auswertung, Datei-Integrity-Checks und die Suche nach ungewöhnlichen Prozessketten auf den betroffenen SharePoint-Servern. Datenschutz- und Compliance-Aspekte kommen dabei indirekt ins Spiel: Schon eine kurze Kompromittierung kann Zugriff auf Dokumente, Metadaten und Benutzerkontexte ermöglichen, was je nach Datenklassifikation Meldepflichten nach sich ziehen kann. Für die nächsten Monate ist zu erwarten, dass weitere AV-/SIEM-Content-Updates folgen und Ransomware-Operatoren ähnliche Deserialisierungs- und Authentifizierungsumgehungen systematisch nachziehen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CVE-2026-45659 in SharePoint: CISA meldet aktive Angriffe und kritische Patch-Fristen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CVE-2026-45659 in SharePoint: CISA meldet aktive Angriffe und kritische Patch-Fristen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CVE-2026-45659 in SharePoint: CISA meldet aktive Angriffe und kritische Patch-Fristen« bei Google Deutschland suchen, bei Bing oder Google News!