Pandorex
DEEN
Security

SharePoint-Lücke CVE-2026-65660 wird aktiv ausgenutzt

Veröffentlicht Pandorex Redaktion·4 min Lesezeit
—
Illustration: Ein roter Angriffspfad durchbricht die Code-Prüfung eines SharePoint-Servers, während ein blaues Update und Schutzschild einen zweiten Pfad sichern.
Redaktionelle Illustration · Pandorex

Kurzfassung: CISA führt CVE-2026-65660 seit dem 25. September 2026 als aktiv ausgenutzte SharePoint-Lücke. Microsoft hatte sie bereits am 11. August geschlossen. Entscheidend ist die Grenze: Die Schwachstelle allein benötigt ein Konto mit niedrigen Rechten; ohne Anmeldung wird sie erst in Kombination mit einer separaten Authentifizierungsumgehung ausnutzbar.

Netzwerkzugriff, geringe Rechte, keine Nutzerinteraktion

Microsoft bewertet die Code-Injection mit CVSS 8.8. Betroffen sind SharePoint Enterprise Server 2016, SharePoint Server 2019 und SharePoint Server Subscription Edition. Der veröffentlichte Vektor lautet AV:N/AC:L/PR:L/UI:N: Ein Angreifer erreicht die Lücke über das Netzwerk, benötigt geringe Berechtigungen und keine Aktion eines Opfers. Erfolgreiche Ausnutzung kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig beeinträchtigen.

Als korrigierte Mindeststände nennt Microsoft 16.0.5565.1001 für SharePoint 2016, 16.0.10417.20198 für SharePoint 2019 und 16.0.19725.20522 für die Subscription Edition. SharePoint Online gehört nicht zu den im CVE-Datensatz genannten Produkten.

Vom Forschungsdetail zur beobachteten Ausnutzung

Viettel Cyber Security beschrieb am 22. September einen Type-Check-Bypass in SharePoints SafeControls-Prüfung. Die Analyse zeigt authentifizierte Codeausführung; ein Angriff ohne Anmeldung setzt zusätzlich eine eigenständige Authentifizierungsumgehung voraus. Previdian registrierte am 24. September Exploitversuche und berichtete am Folgetag über Versuche, eine Webshell anzulegen. Microsoft aktualisierte seine Bewertung am 25. September mit belastbaren Hinweisen auf Angriffe; CISA nahm die CVE am selben Tag in den KEV-Katalog auf.

Die zeitliche Nähe zur technischen Veröffentlichung belegt nicht, dass diese Offenlegung die Angriffe verursacht hat. Sie verkürzt aber praktisch das Reaktionsfenster: US-Bundesbehörden müssen die Abhilfe laut CISA bis 28. September umsetzen.

Pandorex Analyse: Patchen reicht bei Exposition nicht allein

Betreiber sollten zuerst den tatsächlichen SharePoint-Build gegen Microsofts korrigierte Stände prüfen und ungepatchte Farmen priorisieren. Systeme, die seit Veröffentlichung der technischen Details aus weniger vertrauenswürdigen Netzen erreichbar waren, brauchen zusätzlich eine Kompromittierungsprüfung. CISA verweist für KEV-Fälle ausdrücklich auf forensische Triage; ein Update entfernt keine bereits platzierte Webshell.

Die Meldung ist damit dringlich, aber kein Beleg für einen universellen, anonymen SharePoint-Zero-Day. Das präzise Risikomodell lautet: bestätigte Angriffe auf eine seit August gepatchte RCE mit niedrigen Anmeldeprivilegien, plus höheres Risiko dort, wo eine zweite Authentifizierungslücke verkettet werden kann.

Quellen und Nachweise

Quellen für die Fakten und den Kontext dieses Artikels.

  1. Microsoft Security Response Center: CVE-2026-65660msrc.microsoft.com
  2. CISA, 25.09.2026: Known Exploited Vulnerabilities Catalogcisa.gov
  3. Viettel Cyber Security, 22.09.2026: SharePoint CVE-2026-65660 technical analysisblog.viettelcybersecurity.com
  4. Previdian, 24./25.09.2026: Observed Exploitation Signalsprevidian.com
  5. SecurityWeek, 27.09.2026: Microsoft SharePoint Flaw CVE-2026-65660 Now Exploited in Attackssecurityweek.com

So recherchiert und korrigiert Pandorex

Kommentare

Melde dich an, um einen Kommentar zu schreiben.

Nach oben swipen
Nächster Artikel

Flink-Datenleck: Täter verlagern die Erpressung auf einzelne Kunden

Security