WASHINGTON / LONDON (IT BOLTWISE) – CISA hat die SharePoint-Remote-Code-Execution CVE-2026-45659 nach aktiver Ausnutzung in sein KEV-Programm aufgenommen. Microsoft bewertet die Schwachstelle mit 8,8 CVSS und schließt nicht aus, dass ein authentifizierter Angreifer sie ohne Administratorrechte auslösen kann. Für Behörden der US-Bundesverwaltung gilt: Patches müssen bis spätestens 4. Juli 2026 umgesetzt sein. Parallel ordnet Microsoft eine weitere, komplexe Angriffskette mit zwei gleichzeitig agierenden Akteuren in derselben Umgebung ein.

Die CISA hat CVE-2026-45659, eine Remote-Code-Execution-Schwachstelle in Microsoft SharePoint Server, in das Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen. Ausschlaggebend ist laut Behörde die „Evidence of Active Exploitation“. Damit rückt ein Problem mit hoher Priorität auf die Tickets vieler Security-Teams, weil KEV-Einträge häufig als faktischer Taktgeber für verpflichtende Maßnahmen wirken. Für den Betrieb von SharePoint bedeutet das: Patch-Fenster werden enger, und neben der reinen Wartungsarbeit steigen die Anforderungen an Nachweisbarkeit, Monitoring und Incident-Response-Prozesse, insbesondere in Umgebungen der US-Bundesverwaltung.
Technisch handelt es sich bei CVE-2026-45659 um eine RCE, die aus der Deserialisierung nicht vertrauenswürdiger Daten entsteht. Der CVSS-Score liegt bei 8,8, also im Bereich „high severity“, und Microsoft adressierte die Lücke bereits im Mai 2026 für mehrere SharePoint-Varianten: SharePoint Server Subscription Edition, SharePoint Server 2019 sowie SharePoint Enterprise Server 2016. Wichtig ist zudem das Angriffsmodell: CISA und Microsoft beschreiben, dass jeder authentifizierte Angreifer den Fehler triggern kann. Admin-Rechte werden nicht benötigt; mindestens Site Member Permissions (PR:L) reichen in einer netzwerkbasierten Ausnutzung aus.
Für Unternehmen ist vor allem die Kombination aus niedrigerem Privilegbedarf und Remote-Trigger entscheidend. Klassische „Perimeter“-Erwartungen greifen hier nur begrenzt, weil sich ein Angreifer mit gültigen Zugangsdaten innerhalb des Berechtigungssystems bewegen kann. Diese Art von RCE unterscheidet sich von vielen Schwachstellen, bei denen schon allein die Anwesenheit administrativer Zugriffe zwingend wäre. Der historische Kontext macht das Muster deutlich: In den letzten Jahren dominierten bei Public-Exploits häufig Fehler in Serialisierung, Dateihandling und Authenticated-User-Szenarien – also genau dort, wo Anwendungen komplexe Objekte oder Eingaben verarbeiten müssen. Für die Praxis heißt das, Patching mit Identity-Hygiene (MFA, least privilege, Session-Handling) zu verzahnen.
Laut Microsoft ist die Schwachstelle mit „Exploitation Less Likely“ klassifiziert, gleichzeitig steht sie aber wegen aktiver Ausnutzung im KEV-Katalog. Dieses scheinbare Spannungsfeld ist in der Praxis nicht ungewöhnlich: Die interne Bewertung kann die Wahrscheinlichkeit der Ausnutzung in der Breite adressieren, während KEV-Einträge auf beobachtete Aktionen fokussieren. Rechtlich und organisatorisch zieht das harte Konsequenzen nach sich. Für Federal Civilian Executive Branch (FCEB)-Behörden empfiehlt CISA, die Fixes bis zum 4. Juli 2026 anzuwenden. Damit verschiebt sich der Fokus von „Planbarkeit“ hin zu „Compliance unter Zeitdruck“ – und Security-Teams brauchen klare Prozesse, um Deployments, Change-Fenster und Risikokommunikation zu koordinieren.
Parallel zur KEV-Meldung beschreibt Microsoft eine weitere Bedrohungslage, die in einer laufenden Ransomware-Untersuchung zutage trat. Ende des vergangenen Monats stellte der Hersteller fest, dass zwei voneinander unabhängige Angreifer gleichzeitig in derselben Netzwerkumgebung operierten, dabei gezielt Persistenz aufbauten und die forensische Aufklärung erschwerten. Ein Teil der Aktivitäten wird Storm-2603 zugeschrieben, einem Akteur, der häufig Warlock-Ransomware einsetzt – offenbar unter Nutzung bekannter Schwachstellen in On-Premises-SharePoint-Servern seit Mitte 2025. Der zeitliche Zusammenhang ist relevant: Wenn RCE-Lücken wie CVE-2026-45659 in SharePoint auffällig werden, passt das in ein Bild, in dem Angreifer systematisch nach wiederkehrenden Einstiegspunkten suchen.
Microsoft nennt als Indizien für einen möglichen initialen Zugriff auch Probing nach Dateien wie win.ini und web.config, was auf lokale File-Inclusion-Tests hindeuten kann. In diesem Kontext verortet der Hersteller eine mögliche Rolle von CVE-2025-11371 (CVSS 9,1) in Gladinet Triofox als Teil der Kette. Nach dem Einstieg sollen die Angreifer Tools wie Velociraptor eingesetzt haben, um ihre Spuren mit vertrauenswürdig wirkendem Admin-Verhalten zu vermischen. Zusätzlich wurden Remote-Zugangswege über Cloudflare Tunneling, Zoho Assist und SSH-Verbindungen genutzt, die über Visual Studio Code konfiguriert waren. Solche Details zeigen: Es geht nicht nur um „Exploitation“, sondern um ein operatives Setup, das Incident-Response-Teams mit heterogenen Kanälen beschäftigt.
Die zweite Angriffslinie wurde als eigener, unabhängiger Akteur beschrieben, der wiederum andere Techniken nutzte, darunter DLL Side-Loading und benutzerdefinierte Backdoors. Dass beide Gruppen später lateral in eine zweite Organisation wechselten, bestätigte, dass dieselbe Ransomware-Aktivität dahinterstand. Microsofts Incident-Response-Team beschreibt den Kernmechanismus so, dass überlappende Aktivitäten den Zugriff verlängerten und gleichzeitig den Gesamtumfang verschleierten. Für Security-Leitungen ist das eine harte, aber wichtige Aussage: Isolierte Alerts sind selten „die ganze Wahrheit“. Im Vergleich zu spezialisierten Detection-Ökosystemen etwa im Umfeld von Google Security Operations oder Mandiant-ähnlichen Services wird deutlich, dass moderne Telemetrie nicht nur Ereignisse sammelt, sondern Korrelationen über Zeit, Benutzerkontexte und Netzwerkpfade hinweg herstellen muss.
Aus Regulierungssicht berührt die Situation mehrere Ebenen. Erstens ist SharePoint in vielen Unternehmen das zentrale Kollaborations- und Dokumentenarchiv; eine erfolgreiche RCE kann daher potenziell Zugriff auf personenbezogene Daten, Geschäftsgeheimnisse und Metadaten ermöglichen. Zweitens verlangt der „KEV“-Takt häufig nachvollziehbare Nachweise über Patch-Status, selbst wenn die konkrete Ausnutzung nicht belegt ist. Drittens wird Datenschutz in der Praxis nur dann belastbar, wenn technische Maßnahmen greifen: Logging, Rechte-Management, Schutz vor unautorisierten Zugriffen und schnelle Reaktionsketten. Vor dem Hintergrund von Zero-Trust-Ansätzen ist daher nicht nur „Patch first“, sondern „Identity und Monitoring harden“ entscheidend, weil authentifizierte Angreifer bereits ausreichen.
Für die nächsten Wochen empfiehlt sich eine zweigleisige Umsetzung: Einerseits die technische Schließung der Lücke nach Herstellerangaben, andererseits die betriebliche Verifikation, dass die Maßnahme wirklich wirkt. Konkret bedeutet das, nach dem Patch die relevanten SharePoint-Server und angrenzenden Komponenten zu überwachen, Zugriffsversuche mit Site-Member-Kontext zu prüfen und die Anomalien in der Umgebung zu bewerten. Andererseits sollten Security-Teams die Lehren aus Microsofts Parallel-Akteurs-Szenario in ihre Response-Playbooks integrieren: mehrere gleichzeitige Intrusionen, getrennte Initialzugriffe und koordinierte Persistenz. Wer darauf vorbereitet ist, kann Scope-Fehler reduzieren und die Zeit bis zur Eindämmung verkürzen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CVE-2026-45659: SharePoint-RCE landet in der CISA-KEV – FCEB-Updates bis 4. Juli" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CVE-2026-45659: SharePoint-RCE landet in der CISA-KEV – FCEB-Updates bis 4. Juli" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CVE-2026-45659: SharePoint-RCE landet in der CISA-KEV – FCEB-Updates bis 4. Juli« bei Google Deutschland suchen, bei Bing oder Google News!