Sicherheit & Risiko5 Min.Redaktion

CISA listet SharePoint-Sicherheitslücke als Spoofing

Die CVE-2026-65660, von Microsoft mit 6,5 bewertet, ist eine aktiv ausgenutzte Remote-Code-Exploitation. Die CISA gibt den Bundesbehörden bis zum 28. September Zeit zur Behebung.

Servidor em rack parcialmente puxado de um armário técnico claro, com mão ajustando o trilho frontal.

Die CISA, die Cybersicherheitsbehörde der US-Regierung, hat am 25. September die CVE-2026-65660, eine Code-Injektionsanfälligkeit im Microsoft SharePoint Server, in das aktive Ausnutzungs-Katalog (KEV) aufgenommen. Berichten zufolge haben die Bundesbehörden bis Montag, den 28. September, Zeit, um den Patch anzuwenden.

Dasselbe Update beinhaltete die CVE-2026-67279 im RouterOS-System von MikroTik. Beide Einträge betreffen Geräte, die Unternehmen typischerweise in ihrer eigenen Infrastruktur betreiben, außerhalb der vom Anbieter verwalteten Cloud.

Als Spoofing eingestuft, war es Remote-Code-Execution

Der für CISOs interessante Punkt liegt in der ursprünglichen Klassifizierung. Als Microsoft die Sicherheitsupdates am 11. August veröffentlichte, erschien die CVE-2026-65660 als Spoofing-Sicherheitsanfälligkeit, mit einer CVSS-Bewertung von 6,5 in der mittleren Kategorie. Laut The Hacker News und Petri wurde der CVE-Eintrag, der von Microsoft selbst verwaltet wird, am 11. September aktualisiert und beschreibt die Anfälligkeit mittlerweile als Remote-Code-Execution durch einen autorisierten Angreifer. Die NVD-Datenbank der NIST weist ihr eine Bewertung von 8,8 zu, was als hoch eingestuft wird.

Der Unterschied hat Auswirkungen auf den Patch-Queue. Teams, die Patches nach der Bewertung des Anbieters und der Kategorie des Bulletins priorisieren, hatten im August Grund, diese Korrektur hinter Schwachstellen, die als kritisch eingestuft werden, zurückzustellen. Der Patch ist seit 45 Tagen verfügbar; was sich geändert hat, ist das Label.

Die Anfälligkeit betrifft den SharePoint Server 2016, 2019 und die Subscription Edition, die alle lokal installiert sind. Laut technischen Analysen, die nach der Aufnahme in den KEV veröffentlicht wurden, liegt das Problem in der Validierung der SafeControls-Liste, dem Filter, der das Laden gefährlicher Klassen verhindert: die Komponente ToolPane rekonstruiert Direktiven, ohne Anführungszeichen zu escapen, was einem autorisierten Benutzer mit niedrigen Berechtigungen ermöglicht, beliebige .NET-Klassen zu registrieren und Code auf dem Server auszuführen.

Von niedrig privilegierten Konten zu passwortlosen Angriffen

Allein erfordert die Schwachstelle ein gültiges Konto. Das Risiko steigt, wenn sie in einer Kette angeordnet wird. Laut dem Intelligence-Unternehmen Previdian, das von mehreren technischen Berichten zitiert wird, wurden Versuche zur Ausnutzung beobachtet, die die CVE-2026-65660 mit einem separaten Bug für anonyme Zustellung kombinieren, um einen verschlüsselten Loader zu installieren und die Kontrolle über den Server zu übernehmen. In Installationen, die für anonymen Zugriff konfiguriert sind, führt die Kette zu einer Remote-Code-Execution ohne Authentifizierung.

Es ist der Standard, den der Markt bereits vom lokalen SharePoint kennt. Im Juli hatte die CISA eine andere Remote-Code-Execution-Sicherheitsanfälligkeit im Produkt, die CVE-2026-45659, in dasselbe Katalog aufgenommen, laut The Hacker News. Zwei Einträge in zwei Monaten für denselben Server deuten darauf hin, dass Angreifer den lokal installierten SharePoint als wiederkehrendes Ziel betrachten.

Drei Länder, drei Signale

Die Analyse beschränkt sich nicht auf Washington. Die Frist bis zum 28. September betrifft nur US-Bundesbehörden, aber der Standardtext der CISA-Warnungen empfiehlt allen Organisationen, sowohl öffentlichen als auch privaten, die Behebung von Sicherheitsanfälligkeiten im Katalog zu priorisieren. Für Anbieter der US-Regierung wird ein Eintrag im KEV mit einer Frist von drei Tagen in der folgenden Woche zu einer Prüfungsfrage.

In Kanada veröffentlichte das Canadian Cyber Security Centre die Warnung AL26-023, die sich der CVE-2026-65660 widmet. Eine nationale Warnung, die sich auf eine einzige CVE konzentriert, ist ein Zeichen dafür, dass die Behörde die Exposition als relevant für kanadische Betreiber erachtet, die somit eine lokale Anleitung erhalten, nicht nur das Echo aus Washington.

In Polen stammt das Signal von der anderen Hälfte des Updates. Das CERT Polska bestätigte, dass die Sicherheitsanfälligkeit von RouterOS seit mindestens dem 2. September gegen Geräte ausgenutzt wird, die dem Internet ausgesetzt sind. Laut technischen Berichten, die an die CVE-2026-86060 gekoppelt sind und als MikroTrick-Kette bezeichnet werden, ermöglicht sie den Zugriff ohne Authentifizierung. Die vom CERT Polska dokumentierten Angriffe begannen also 23 Tage, bevor sie in den US-Katalog aufgenommen wurden, eine Zeitspanne, in der die CISA-Liste niemandem als Warnung diente.

Was die Liste nicht sagt

Es gibt jedoch eine Einschränkung. Die CISA nimmt eine Schwachstelle in den KEV auf, basierend auf Beweisen für die Ausnutzung, aber der Katalog gibt keine Angaben zum Angriffsvolumen, den betroffenen Sektoren oder Opfern. Bis zur Veröffentlichung dieses Artikels war keine Organisation öffentlich als Opfer der CVE-2026-65660 identifiziert worden.

Für diejenigen, die einen lokalen Park verwalten, ist die praktische Information das Datum des Patches, nicht das Datum der Aufnahme in den Katalog. Das Paket vom 11. August (KB5002893, im Fall der Subscription Edition) schließt die Schwachstelle bereits. Wer die Updates aus diesem Monat angewendet hat, ist geschützt; wer sie wegen der Bewertung von 6,5 aufgeschoben hat, hat diese Woche entdeckt, dass die ursprüngliche Klassifizierung das Risiko unterschätzt hat.

Quellen

  1. cisa.govhttps://www.cisa.gov/news-events/alerts/2026/09/25/cisa-adds-two-known-exploited-vulnerabilities-catalog
  2. msrc.microsoft.comhttps://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-65660
  3. thehackernews.comhttps://thehackernews.com/2026/09/sharepoint-flaw-initially-listed-as.html
  4. petri.comhttps://petri.com/sharepoint-validation-flaw-remote-code-execution/
  5. cyber.gc.cahttps://www.cyber.gc.ca/en/alerts-advisories/al26-023-vulnerability-impacting-microsoft-sharepoint-server-cve-2026-65660
  6. securityaffairs.comhttps://securityaffairs.com/199777/hacking/u-s-cisa-adds-microsoft-sharepoint-and-mikrotik-routeros-flaws-to-its-known-exploited-vulnerabilities-catalog.html
  7. support.microsoft.comhttps://support.microsoft.com/en-us/servicing/office/hotfix/august/5002893

Die Analyse der Woche, per E-Mail

Eine wöchentliche Ausgabe mit dem, was für Entscheider zählt. Keine Werbung, kein Sponsoring.

Jederzeit mit einem Klick kündbar.

Sicherheit & Risiko →