LONDON (IT BOLTWISE) – Eine KI-gestützte Recherche hat eine Angriffskette für Microsoft SharePoint Server offengelegt, die ohne gültiges Konto eine Identitätsübernahme bis zum RCE ermöglicht. Betroffen sind SharePoint Server Subscription Edition sowie SharePoint Server 2019 und 2016 auf dem eigenen Rechenzentrum. Die Lücke ist als CVE-2026-55040 mit CVSS 9,1 dokumentiert und arbeitet über eine Schwäche in der JWT-Verarbeitung. Eine zweite, hierauf aufbauende Schwachstelle (CVE-2026-63520, CVSS 8,1) führt anschließend Code im Kontext des Windows-Dienstkontos aus.

SharePoint: KI-gestützte Angriffskette ermöglicht unauthentisiertes RCE
SharePoint: KI-gestützte Angriffskette ermöglicht unauthentisiertes RCE (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

In vielen SharePoint-Setups ist das System selbst längst als „Hauptschalter“ für Dokumente, Freigaben und interne Workflows etabliert. Umso kritischer ist die nun beschriebene Kette aus zwei Schwachstellen: Sie startet mit einer Identitätsübernahme, die auch ohne gültige Zugangsdaten funktioniert, und endet mit Remote Code Execution. Die grundlegende Lücke trägt die Kennung CVE-2026-55040 und erhält einen CVSS-Score von 9,1. Laut der Beschreibung zielt der Angriffsweg auf SharePoint Server Subscription Edition sowie SharePoint Server 2019 und 2016 ab; SharePoint Online wird dabei explizit nicht zu den betroffenen Komponenten gezählt.

Technisch verankert sich der erste Schritt in der JSON-Web-Token-(JWT)-Validierung innerhalb der SharePoint-Pipeline. Ein Angreifer muss dabei eine einzige Voraussetzung erfüllen: Er braucht den Ziel-Account, den er „annehmen“ will. Das kann über die Active-Directory-Security-Identifier (SID) oder über einen User Principal Name (UPN) erfolgen, der typischerweise wie eine E-Mail-Adresse formatiert ist. Danach kann der Angreifer aus Sicht des Systems ohne gültige Sitzung als ein gewählter Benutzer auftreten, inklusive administrativer Identitäten. Genau diese Brücke von der Token-Validierung zur Benutzeridentität macht den Bypass so gefährlich, weil sie den klassischen Hürde-Mechanismus „Authentifizierung fehlt“ praktisch aushebelt.

Der zweite Teil der Kette folgt unmittelbar darauf und nutzt eine getrennt gemeldete Remote-Code-Execution-Schwäche: CVE-2026-63520 mit CVSS 8,1. In den Details geht es um eine unsichere Instanziierung eines.NET-Typs in SharePoint Business Connectivity Services. Wird diese Schwachstelle ausgenutzt, läuft der vom Angreifer bereitgestellte Code im Kontext des Windows-Dienstkontos, unter dem der SharePoint-Site-Dienst arbeitet. Dadurch erreicht die Wirkung eine Qualität, die über Datenzugriff hinausgeht: Angreifer können in der Praxis serverseitige Manipulationen vornehmen, Persistenz etablieren oder weitere Schritte intern ausführen – abhängig von den Rechten, die der Dienstaccount in der jeweiligen Farm besitzt.

Aus Sicht der Einsatzbereitschaft ist besonders relevant, dass die betroffene RCE-Fähigkeit nicht nur die „klassischen“ SharePoint-Server-Versionen umfasst. Genannt werden zusätzlich Project Server 2013 Service Pack 1 sowie Office Web Apps 2013 Service Pack 1 – also Komponenten, die in vielen Unternehmen zwar nicht identisch gepflegt werden wie die Kernplattform, aber im gleichen SharePoint-Ökosystem verknüpft sind. Gleichzeitig wird in der Beschreibung ein wichtiger Zusammenhang betont: Der erste Bypass sitzt in der JWT-Validierung, der zweite Schritt „ketten“ sich daran über eine Code-Ausführungslücke. Rapid7 beschreibt zudem, dass der Angriff nicht vollständig automatisiert werden konnte, weil ein stark angeregtes Agentensystem wiederholt unsichere oder ungenaue Ergebnisse produzierte; ein Experte musste die KI-gestützte Arbeit steuern, statt dass ein reiner „Autopilot“ zuverlässig zum Ziel geführt hätte.

Auch der Zeitplan spielt in der operativen Bewertung eine Rolle: Laut der Darstellung wurden die Schwachstellen über mehrere Stufen offengelegt. Die CVE-Nummer der RCE-Kette basiert auf einer Veröffentlichung der Detailanalyse und eines Proof-of-Concept-Skripts am 11. August, während die Sicherheitsbehörde CISA am 14. Juli erklärte, der Bypass sei zu diesem Zeitpunkt noch nicht als ausgenutzt bekannt gewesen. CISA legt in diesem Kontext zudem nahe, dass die Technik zumindest teilweise automatisierbar ist und die Wirkung technisch „vollständig“ betrachtet werden muss. Parallel dazu wird in der Beschreibung darauf hingewiesen, dass im gleichen Zeitraum weitere SharePoint-bezogene Schwachstellen unter aktiver Ausnutzung standen: Dabei geht es um das Erbeuten von IIS-Machine-Keys, inklusive eines Calls zum Hunting nach entsprechenden Artefakten und zum Rotieren der Schlüssel.

Für Administratoren ist die wichtigste Frage daher weniger „ob“ als „wie schnell“: Es wird empfohlen, bei On-Premises-Farmen zuerst den Juli-Update-Stand sicherzustellen, weil Rapid7 angibt, dass genau dieser den Kettenangriff unterbindet. Für die konkreten Server-Updates nennt Microsoft drei Pakete mit zugehörigen Build-Nummern: Für SharePoint Server Subscription Edition KB5002882 (Build 16.0.19725.20434), für SharePoint Server 2019 KB5002883 (Build 16.0.10417.20175) und für SharePoint Server 2016 KB5002891 (Build 16.0.5561.1001). Zugleich fällt auf, dass der 14. Juli auch das End-of-Support-Datum für SharePoint Server 2016 und 2019 war. Entsprechend gilt nach dem beschriebenen Lifecycle-Ansatz: Wer über dieses Datum hinaus nicht mehr im Sicherheitsupdate-Fenster liegt, bekommt keine neuen Fixes – und damit verschiebt sich die Verantwortung auf das nächste tatsächlich verfügbare Update, inklusive Migrationsplanung. Für die beiden älteren Versionen bleibt in der Beschreibung zudem offen, ob Microsoft noch ein entsprechendes August-Paket liefert; entscheidend ist, was die Juli-Builds bereits zuverlässig brechen, und was künftig nach Erscheinen der August-Updates nachgezogen werden kann.

Für die IT-Sicherheit bedeutet das: Patch-Management allein reicht nur dann, wenn die Versionen in der Farm wirklich den Build-Stand des Fixes erreichen. Wer zudem IoCs oder verdächtige Muster auf einem exponierten SharePoint-Server sieht, sollte von einer reinen Schlüsselrotation (etwa bei IIS-Machine-Keys) nicht alles erwarten, sondern Incident Response einplanen. Schließlich zeigt die beschriebene Forschung, dass ein Angriffsweg auch dann plausibel bleibt, wenn die Hürde „kein Konto“ anfangs hoch wirkt: Die Kombination aus einer Token-Validierungsschwäche und einer serverseitigen.NET-Instanziierung macht aus einem einmaligen Informationsgewinn eine vollständige Kompromittierung. Damit rückt die Frage der Rechteverteilung in der Farm stärker in den Vordergrund; je eingeschränkter die Berechtigungen des SharePoint-Dienstkontos, desto kleiner wird die mögliche Schadenfläche im zweiten Kettenabschnitt.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - SharePoint: KI-gestützte Angriffskette ermöglicht unauthentisiertes RCE - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "SharePoint: KI-gestützte Angriffskette ermöglicht unauthentisiertes RCE".
Stichwörter AI Artificial Intelligence Authentifizierung Business-connectivity-services CISA Cve-2026-55040 Cve-2026-63520 Cybersecurity Dotnet Hacker Incident-Response IT-Sicherheit Jwt KI Künstliche Intelligenz Netzwerksicherheit Patch-Management Rce Remote-code-execution SharePoint Windows-dienstkonto
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "SharePoint: KI-gestützte Angriffskette ermöglicht unauthentisiertes RCE" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "SharePoint: KI-gestützte Angriffskette ermöglicht unauthentisiertes RCE" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »SharePoint: KI-gestützte Angriffskette ermöglicht unauthentisiertes RCE« bei Google Deutschland suchen, bei Bing oder Google News!


    888 Leser gerade online auf IT BOLTWISE
    KI-Jobs