
Microsoft SharePoint RCE wird aktiv ausgenutzt — CISA warnt
Kritische SharePoint-Lücke wird von Angreifern ausgenutzt
Die US-Cybersecurity and Infrastructure Security Agency (CISA) warnt vor aktiven Angriffen auf eine kritische Remote-Code-Execution-Sicherheitslücke (CVE-2026-45659) in Microsoft SharePoint. Wie Bleeping Computer berichtet, haben Bedrohungsakteure bereits damit begonnen, die Lücke auszunutzen — obwohl Microsoft einen Patch bereits im Mai zur Verfügung gestellt hat. Über die Sicherheitslücke können Angreifer mit Netzwerkzugriff Schadcode direkt auf betroffenen SharePoint-Servern ausführen, ohne sich authentifizieren zu müssen. Die Severity wird als hoch eingestuft.
Laut einer Warnung des Bundesamtes für Sicherheit in der Informationstechnik (BSI) und weiteren Meldungen von Golem werden Microsoft-SharePoint-Server in Deutschland und international aktiv attackiert. Die Angreifer nutzen die Lücke gezielt aus, um fremde Code-Ausführung zu ermöglichen und möglicherweise Datenzugriff oder Lateral Movement innerhalb von Netzwerken zu erreichen. SecurityWeek meldet zudem, dass die Exploits bereits im Umlauf sind und von automatisierten Scanning-Tools der Threat-Actor-Community genutzt werden.
Für deutsche Behörden und Mittelstand kritisch
Für Organisationen in Deutschland und der EU ist diese Warnung besonders relevant: SharePoint ist in deutschen Mittelbetrieben, Behörden und Großunternehmen weit verbreitet als Dokumenten- und Kollaborationsplattform. Ein erfolgreich ausgebeutetes System kann zu Datenlecks (DSGVO-relevant) und Ransomware-Infektionen führen. Das Risiko ist akut, weil viele Organisationen Patches verzögert einspielen — besonders in komplexen Multi-Server-Umgebungen. Die CISA und das BSI empfehlen, die Patch-Priorisierung unmittelbar zu erhöhen und betroffene Systeme zu inventarisieren.
Sofort-Maßnahmen erforderlich
Administratoren sollten sofort überprüfen, ob SharePoint-Systeme den Mai-2026-Patch eingespielt haben (Build-Überprüfung). Parallel dazu empfiehlt sich eine Analyse der Web-Server-Logs auf verdächtige Zugriffsmuster — besonders auf SharePoint-Admin-Interfaces und /_api/-Endpunkte. Für Organisationen ohne unmittelbare Patch-Möglichkeit sind Web Application Firewalls (WAF) mit Regelsets gegen RCE-Patterns eine Interim-Maßnahme. Netzwerk-Segmentierung und Zero-Trust-Prinzipien schränken auch eine erfolgreiche Exploitation ein. Die KI-Pentesting-Checkliste zeigt methodisch, wie systematische Security-Tests helfen — gleiches Prinzip gilt für unternehmenskritische Infrastruktur wie SharePoint.