LONDON (IT BOLTWISE) – Die US-Behörde CISA warnt vor aktiven Ausnutzungen einer SharePoint-Schwachstelle mit der Kennung CVE-2026-45659. Der Fehler ermöglicht Angreifern laut Einstufung mit hoher Risikopriorität Schadcode schon bei niedrigen Rechten. Für US-Bundesbehörden gilt jetzt eine strikte Frist von drei Tagen, um betroffene Systeme zu patchen. Parallel zeigen Reichweiten- und Monitoringsignale, wie leicht solche Lücken in breiten Angriffswellen von Ransomware-Gruppierungen genutzt werden.

Die aktuelle Lage rund um CVE-2026-45659 zeigt, wie schnell sich ein einzelner Implementierungsfehler in einer weit verbreiteten Kollaborationsplattform zu einem operationalen Sicherheitsproblem entwickeln kann. Laut der US-Cybersicherheitsbehörde CISA nutzen Ransomware-Gruppierungen eine kritische Schwachstelle in Microsoft SharePoint aktiv für Angriffe. Bei dem betroffenen Fehler handelt es sich um einen Deserialisierungsfehler, der es Angreifern ermöglicht, mit geringem Aufwand und niedrigen Privilegien Schadcode auszuführen. Die Einstufung mit einem CVSS-Score von 8.8 ordnet die Lücke in die Kategorie „hochriskant“ ein – und ist damit genau die Art Schwachstelle, die typischerweise nicht monatelang ignoriert wird, wenn sich im Feld bereits zuverlässige Exploits beobachten lassen.
Dass CISA die Schwachstelle bereits Anfang Juli in den Katalog „Known Exploited Vulnerabilities“ (KEV) aufgenommen hat, ist für IT-Teams mehr als nur ein formales Signal. KEV-Einträge gelten in der Praxis als Hinweis, dass der Angriffsweg nicht mehr rein theoretisch ist, sondern in realen Kampagnen eine Rolle spielt. In einer neuen Anweisung setzt die Behörde für alle US-Bundesbehörden eine strikte Frist von drei Tagen, um SharePoint-Systeme durch entsprechende Patches abzusichern. Technisch bedeutet das: Selbst wenn die eigene Umgebung aktuell nicht „sichtbar betroffen“ wirkt, muss die Patch- und Konfigurationskette so schnell wie möglich geschlossen werden – inklusive Tests für Abhängigkeiten, weil SharePoint-Workflows und Integrationen häufig eng mit weiteren Komponenten verwoben sind.
Besonders aufschlussreich sind in diesem Kontext die Daten des Sicherheitsmonitorings Shadowserver, die CISA in ihrer Einschätzung in den größeren Bedrohungskontext einbettet. Demnach sind derzeit mehr als 8.500 SharePoint-Server über das Internet erreichbar; gleichzeitig sollen über 200 Systeme noch nicht gegen die spezifische Schwachstelle abgesichert sein. Diese Kombination aus hoher Erreichbarkeit und unvollständiger Absicherung erhöht das Risiko deutlich: Angreifer können automatisiert scannen, zielgerichtet versuchen zu kompromittieren und dabei Rechteausweitungen oft erst im zweiten Schritt nachholen. CISA beschreibt den Fehler dabei explizit als ein Werkzeug, das im Rahmen von Ransomware-Kampagnen zum Einsatz kommt. Für Administratoren und Security-Operations-Teams ist das vor allem deshalb relevant, weil Ransomware-Operations selten auf „einmaliger“ Ausnutzung enden: Häufig folgt anschließend ein weiterer Schritt zur Persistenz, zur lateralen Bewegung und zur Vorbereitung der Erpressung.
Die Meldung fügt sich außerdem in einen längerfristigen Trend ein: Seit November 2021 seien insgesamt 14 Sicherheitslücken in Microsoft SharePoint in den KEV-Katalog aufgenommen worden. Acht dieser Schwachstellen hätten einen direkten Bezug zu Ransomware-Aktivitäten. Das ist ein wichtiges Muster, weil es die Angriffslogik erklärt, die hinter vielen Kampagnen steht: SharePoint ist häufig in Business-Prozesse eingebettet, Rollen und Rechte sind oft historisch gewachsen und die Plattform ist für externe Zusammenarbeit konzipiert. Genau dadurch können Angreifer mit initial niedrigschwelligen Einstiegspunkten einen späteren Impact beschleunigen – selbst wenn die anfängliche Ausnutzung nur „kleine“ Primitive liefert, etwa durch Ausführung von Code oder das Manipulieren von Sitzungen.
Wie gefährlich die Kette von der Schwachstelle bis zum konkreten Incident sein kann, zeigt der in Europa dokumentierte Vorfall bei einer Schweizer Bundesbehörde. Das Bundesamt für Informatik und Telekommunikation (BIT) bestätigte die Kompromittierung von rund 200 Benutzerkonten, nachdem eine Anomalie Ende Juli festgestellt worden war. Nach den Angaben des BIT besteht der dringende Verdacht, dass ein Exploit für SharePoint genutzt wurde, um Zugriff auf die Systeme zu erlangen. Gleichzeitig betont das BIT, dass es keine Datenexfiltration gab, weil auf der betroffenen Plattform keine sensiblen Informationen gespeichert gewesen seien. Als Sofortmaßnahmen wurden die Server neu aufgesetzt, Passwörter zurückgesetzt und der Internetzugang vorübergehend blockiert; eine eindeutige Zuordnung zu einer konkreten CVE-Nummer blieb in diesem Fall zunächst offiziell offen, während die Bereitstellung von Microsoft-Patches noch lief. Für Unternehmen ist das eine klare Botschaft: Selbst wenn die später untersuchten Datenflüsse harmloser aussehen als befürchtet, verursacht bereits der Zugriff auf Benutzerkonten erhebliche Folgekosten durch Incident Response, Recovery und Re-Validierung von Vertrauensketten.
Aus technischer Sicht sollten Teams deshalb nicht nur „patchen und abhaken“, sondern die Lücke in den Sicherheitsbetrieb integrieren: Bei Deserialisierungsfehlern liegt ein besonderer Fokus auf der Frage, wie Eingaben verarbeitet werden und welche Serializer-/Deserializer-Pfade in der jeweiligen SharePoint-Konfiguration aktiv sind. Praktisch heißt das, neben der Patch-Einspielung die Exposition zu reduzieren, etwa indem externe Zugriffe überprüft, Logging- und Alarmregeln für verdächtige Muster nachgezogen und Berechtigungen für Service-Accounts überprüft werden. Parallel lohnt sich das Monitoring von Anzeichen, die zu Ransomware-Wellen passen, zum Beispiel ungewöhnliche Login-Serien oder nicht erwartete Admin-Aktionen. Damit wird aus einer punktuellen Schwachstellenmeldung ein belastbarer Schutzprozess.
Für die nächsten Wochen ist die Handlungslogik in vielen Organisationen relativ eindeutig: Erstens, die Patchfrist ernst nehmen und die betroffenen SharePoint-Instanzen priorisiert aktualisieren; zweitens, die tatsächliche Reichweite der eigenen Exposition mit internen Asset-Listen abgleichen, denn die öffentliche Erreichbarkeit ist oft nur ein Teilbild; drittens, Benutzerkonten stärker überwachen und schneller reagieren, falls ähnliche Konto-Compromise-Signaturen auftauchen. Ransomware orientiert sich bei der Auswahl von Einstiegspunkten häufig an Kombinationen aus Verfügbarkeit und Ausnutzbarkeit. Wenn eine Lücke wie CVE-2026-45659 zudem schon im KEV-Katalog gelistet ist, steigt der Druck, nicht nur aus regulatorischen oder prozessualen Gründen zu handeln, sondern weil die Angriffswahrscheinlichkeit real zunimmt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "SharePoint-Sicherheitslücke CVE-2026-45659: CISA fordert Patches binnen 3 Tagen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "SharePoint-Sicherheitslücke CVE-2026-45659: CISA fordert Patches binnen 3 Tagen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »SharePoint-Sicherheitslücke CVE-2026-45659: CISA fordert Patches binnen 3 Tagen« bei Google Deutschland suchen, bei Bing oder Google News!