WASHINGTON, D.C. / LONDON (IT BOLTWISE) – CISA hat CVE-2026-45659 mit 8,8 CVSS als „Known Exploited Vulnerability“ in den KEV-Katalog aufgenommen, nachdem die aktive Ausnutzung belegt wurde. Die Lücke ermöglicht Remote Code Execution durch die Deserialisierung nicht vertrauenswürdiger Daten in Microsoft SharePoint Server. Microsoft hat den Fehler bereits im Mai 2026 für mehrere SharePoint-Editionen geschlossen und weist darauf hin, dass kein Admin-Zugriff nötig ist. Parallel deckte der Hersteller in einer Ransomware-Analyse zwei gleichzeitig laufende Angreifer-Cluster mit Persistenz-Techniken auf.

Der nächste Ausfallplan für viele Microsoft-SharePoint-Installationen beginnt nicht mit einer internen Schwachstellenprüfung, sondern mit einer behördlichen Deadline: CISA hat CVE-2026-45659 in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen und begründet das mit Evidenz für aktive Ausnutzung. Die Schwachstelle ist als Remote Code Execution klassifiziert, der CVSS-Wert liegt bei 8,8. Technisch entsteht das Risiko durch eine Deserialisierung nicht vertrauenswürdiger Daten – ein Muster, das in der Praxis besonders dann gefährlich wird, wenn Angreifer es schaffen, Eingaben in einen falsch abgesicherten Datenpfad zu bringen. Für Federal Civilian Executive Branch (FCEB)-Behörden gilt: Fix bis zum 4. Juli 2026.
Microsoft beschreibt die Ausnutzung als netzwerkbasiertes Szenario, in dem ein authentifizierter Angreifer mit mindestens „Site Member“-Rechten den Fehler auslösen kann (PR:L). Bemerkenswert ist, dass keine Administratorrechte und keine besonderen Privilegien nötig sind. Das verschiebt das Risikoprofil von „selten, weil nur Hochprivilegierte betroffen sind“ zu „realistisch, weil viele SharePoint-Setups bereits legitime Konten in angriffsrelevanten Rollen haben“. In den Versionslinien betrifft die Korrektur unter anderem SharePoint Server Subscription Edition, SharePoint Server 2019 und SharePoint Enterprise Server 2016. Für Sicherheitsteams heißt das: Identitäten, Rollen und das Teilen von Site-Zugängen müssen parallel zu Patch-Planung und Detection-Engineering überprüft werden.
Historisch sind Deserialisierungsfehler in Enterprise-Plattformen kein Neuland. In den letzten Jahren tauchten Varianten regelmäßig in Web- und Anwendungsframeworks auf, häufig gekoppelt an unzureichende Input-Validierung, problematische Objektgraphen oder fehlerhafte „Trust Boundaries“. Der Unterschied bei SharePoint ist die Komplexität typischer Betriebsumgebungen: Umgebungen enthalten Farm- oder Cluster-Konfigurationen, Web-Front-Ends, diverse Auth-Mechanismen und häufig auch Integrationen in Richtung Automatisierung, Workflows oder Drittsysteme. Gerade deshalb lohnt ein Vergleich zur „Cloud zuerst“-Strategie: Während man bei komplett gemanagten Diensten oft schneller auf Plattform-patchende Teams setzen kann, verlagert Self-Managed SharePoint das Risiko in die Verantwortung der eigenen Change- und Betriebsprozesse. Diese Lücke zeigt, warum CISA KEV-Kriterien in Richtung „patchen trotz Unklarheiten“ verschärft.
Marktseitig ist die Lage zusätzlich dadurch verschärft, dass derselbe Hersteller zeitgleich von paralleler Bedrohungsaktivität spricht. Microsoft berichtet, dass eine routinemäßige Ransomware-Untersuchung zwei voneinander unabhängige Angreifer in demselben Netzwerk gleichzeitig fand – und zwar mit Techniken, die Persistenz aufbauen und die Incident-Response verkomplizieren. Eine Angreifer-Gruppe wird mit Storm-2603 in Verbindung gebracht; dieser Akteur ist dafür bekannt, Warlock-Ransomware häufig über bekannte Schwachstellen in On-Premises-SharePoint-Servern einzusetzen. Der erste Zugriff habe dabei vermutlich über eine separate Lücke gestartet werden sollen: Anfragen nach Dateien wie „win.ini“ und „web.config“ deuten auf systematisches Sondieren und mögliche Local-File-Inclusion-Ansätze hin.
Laut Microsoft führte die Anfangsphase bei Storm-2603 zur Nutzung von Werkzeugen wie Velociraptor, um bösartige Aktivitäten mit legitimen Administrationsmustern zu vermischen. Für zusätzliche Umwege zur Rückkehr ins kompromittierte Netzwerk wurden mehrere Remote-Zugangswege eingerichtet – unter anderem über Cloudflare Tunneling, Zoho Assist sowie SSH-Verbindungen, die über Visual Studio Code konfiguriert waren. Besonders problematisch ist außerdem die Eskalation: Angreifer sollen lokale und sogar Domain-Administratorkonten angelegt haben. Dazu kam ein verwundbarer Treiber („NSecKrnl.sys“) als „Kanal“, um Endpoint-Schutzmaßnahmen zu manipulieren und Sichtbarkeit zu reduzieren. In der Summe ist das ein Paradebeispiel für „Defense Evasion“ nicht als Einzelschritt, sondern als Kette aus Zugriff, Tarnung und hartnäckigem Rückweg.
Das zweite, unabhängige Bedrohungsbild, das Microsoft beschreibt, arbeitet mit DLL Side-Loading und benutzerdefinierten Backdoors in derselben Umgebung. Für die Zuordnung (Attribution) ist das doppelt heikel: Wenn sich zwei Akteure überlappen, greifen Tools zur Kampagnenzuordnung ins Leere oder liefern widersprüchliche Signale. Microsoft betont zudem, dass die Angreifer später lateral in eine zweite Organisation wechselten und damit bestätigten, dass die Kompromittierung mit derselben Warlock-Ransomware-Aktivität zusammenhing, die Storm-2603 zugeschrieben wird. In den Worten des Incident-Response-Teams: „Together, these overlapping activity streams enabled sustained access while masking the full scope of the intrusion.“ Für CISOs und SOC-Teams bedeutet das: „Isolierte“ Alerts sind häufig nur ein Teilbild einer größeren Kompromittierung.
Für die praktische Zukunftsplanung müssen Unternehmen zwei Pfade parallel fahren: kurzfristig das Patchen von CVE-2026-45659 und mittelfristig die Härtung der Angriffsfläche. Technisch heißt das, Deserialisierungsrisiken nicht nur als einmaligen CVE-Fix zu behandeln, sondern Detection- und Monitoring-Logik entlang von Inputpfaden, ungewöhnlichen Authentifizierungs- und Rollenwechseln sowie auffälligen Netzwerkfolgen zu verbessern. Gleichzeitig sollten Forensik-Workflows das „Parallelitätsszenario“ berücksichtigen: Wenn mehr als ein Akteur gleichzeitig agiert, braucht man korrelierte Telemetrie über Host, Identität und Netzwerkgrenzen hinweg. Regulatorisch ist KEV ein Signal dafür, dass Nachweisbarkeit und Tempo zählen; spätere Audit-Fragen werden sich häufig an „wann wurde gepatcht?“ und „welche Kompensationsmaßnahmen existierten?“ messen lassen. Und wer jetzt schon umstellt, kann später von einer stabileren Basis für Cloud-Hybrid-Strategien profitieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "SharePoint RCE CVE-2026-45659 in CISA KEV – Microsoft warnt vor aktiver Ausnutzung" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "SharePoint RCE CVE-2026-45659 in CISA KEV – Microsoft warnt vor aktiver Ausnutzung" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »SharePoint RCE CVE-2026-45659 in CISA KEV – Microsoft warnt vor aktiver Ausnutzung« bei Google Deutschland suchen, bei Bing oder Google News!