1. Startseite
  2. Sicherheitshinweise

Microsoft SharePoint Server Sicherheitslücke: CVE-2026-65660 wird ausgenutzt

Sicherheitshinweis Hoch 4 Min. Lesezeit

Dieser Artikel ist auch verfügbar auf: TürkçeEnglish

Microsoft SharePoint Server Sicherheitslücke: CVE-2026-65660 wird ausgenutzt
CVECVE-2026-65660
SchweregradHoch
CVSS-Wert 8,8
StatusPatch verfügbar
Betroffene ProdukteLokaler SharePoint Server 2016, 2019 und Subscription Edition. SharePoint Online wird in diesen Advisories nicht als betroffen genannt.

CVE-2026-65660 erlaubt einem authentifizierten Angreifer, auf einem lokalen Microsoft SharePoint Server Code einzuschleusen und auszuführen. Die Bewertung ist CVSS 8,8 nach CVSS 3.1 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Die Schwachstelle wurde am 11. August 2026…

Zusammenfassung

CVE-2026-65660 erlaubt einem authentifizierten Angreifer, auf einem lokalen Microsoft SharePoint Server Code einzuschleusen und auszuführen. Die Bewertung ist CVSS 8,8 nach CVSS 3.1 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Die Schwachstelle wurde am 11. August 2026 veröffentlicht; die Korrektur wurde damals bekannt gegeben. Dieses Bulletin betrifft die bestätigte Ausnutzung, nicht einen neuen Patch.

CISA hat die Lücke am 25. September 2026 in den Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen. Die Frist für US-Bundesbehörden war der 28. September 2026. SecurityWeek zitiert Microsoft am 27. September 2026 dahingehend, dass Microsoft zum 25. September 2026 über belastbare Hinweise auf beobachtete Angriffe verfügte.

Es handelt sich nicht um die Windows-Zero-Days CVE-2026-81963 und CVE-2026-85880 aus einem früheren Bulletin.

  • Betroffene Produkte: SharePoint Server 2016, 2019 und Subscription Edition (lokal installiert).
  • Authentifizierung: Für sich genommen muss der Angreifer bereits angemeldet sein (PR:L im CVSS-Vektor).
  • Kette: In Verbindung mit einer älteren Umgehung der Authentifizierung ist auf Servern, die weiterhin anonymen Zugriff erlauben, Remotecodeausführung vor der Anmeldung möglich. Das Canadian Centre for Cyber Security gibt an, dass dieser Umgehungsweg mit den Updates vom 9. Juni 2026 geschlossen ist. Die CVE-Nummer dieser Umgehung steht in der verwendeten Quellenfassung nicht; sie wird hier deshalb nicht genannt.
  • Support: Dieselbe Stelle gibt an, dass SharePoint Server 2016 und 2019 am 15. Juli 2026 das Supportende (End of Life) erreicht haben.

Worum es geht

Die Lücke erlaubt einem Angreifer mit Anmeldung, auf dem SharePoint Server Code einzuschleusen und auszuführen. Sie ist über das Netzwerk erreichbar, mit geringer Angriffskomplexität und ohne Benutzerinteraktion. Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils als hoch bewertet.

Die Korrektur stammt vom 11. August 2026 und ist damit nicht neu. Die Aufnahme in den KEV-Katalog am 25. September 2026 und Microsofts Hinweise auf beobachtete Angriffe zu diesem Datum sind der Anlass, zu prüfen, ob ein Server noch hinter dem korrigierten Stand liegt.

Zusammen mit der älteren Authentifizierungsumgehung kann Codeausführung ohne Anmeldung auf Servern möglich sein, die anonymen Zugriff noch erlauben. Das Canadian Centre for Cyber Security sagt, dieser Weg sei mit den Updates vom 9. Juni 2026 geschlossen. Server ohne diese Updates, die anonymen Zugriff weiter zulassen, tragen das im Advisory beschriebene weiter gefasste Risiko.

Wer betroffen ist

Betroffen sind lokal installierter SharePoint Server 2016, SharePoint Server 2019 und SharePoint Server Subscription Edition. Server unter den unten genannten korrigierten Ständen sind von dieser Lücke betroffen.

SharePoint Online und Microsoft 365 werden in diesen Advisories nicht als betroffene Produkte genannt. Dieser Satz gibt nur den Umfang der Advisories wieder. Er bedeutet nicht, dass Online darüber hinaus als sicher nachgewiesen wäre.

Auch für 2016 und 2019 sind unten korrigierte Stände genannt. Das Canadian Centre for Cyber Security hält zugleich fest, dass diese beiden Versionen am 15. Juli 2026 das Supportende erreicht haben. Ein Produkt nach dem Supportende weiter zu betreiben ist ein eigenes Risiko, unabhängig von dieser einzelnen Lücke.

Betroffene Versionen

ProduktKorrigierter Stand
SharePoint Server 201616.0.5565.1001
SharePoint Server 201916.0.10417.20198
SharePoint Server Subscription Edition16.0.19725.20522

Was zu tun ist

  1. Den Stand des lokalen Servers ablesen. Wenn Sie 2016, 2019 oder die Subscription Edition betreiben, vergleichen Sie den laufenden Stand mit der Tabelle. Server darunter sind für diese Lücke nicht korrigiert.
  2. Auf den korrigierten Stand wechseln. Das ist 16.0.5565.1001 für 2016, 16.0.10417.20198 für 2019 und 16.0.19725.20522 für die Subscription Edition. Warten Sie nicht auf einen neuen Patch. Die Korrektur liegt seit dem 11. August 2026 vor; neu ist die Ausnutzung.
  3. Anonymen Zugriff und die Updates vom Juni 2026 prüfen. Auf Servern, die anonymen Zugriff noch erlauben und die Updates vom 9. Juni 2026 nicht erhalten haben, beschreiben die Quellen zusätzlich einen Weg zur Codeausführung vor der Anmeldung, gekettet mit der älteren Authentifizierungsumgehung. Das kanadische Centre gibt an, dass dieser Weg mit jenen Updates geschlossen ist.
  4. Für Versionen am Supportende planen. Nach dem Canadian Centre for Cyber Security haben 2016 und 2019 am 15. Juli 2026 das Supportende erreicht. Spielen Sie die für diese Lücke genannten Stände ein und planen Sie den Wechsel auf eine unterstützte Version gesondert.
  5. SharePoint Online nicht auf diese Patch-Liste setzen. Online wird in diesen Advisories nicht als betroffen genannt. Haben Sie einen lokalen Server, gilt die Prüfung dem lokalen Stand.

Wie Doğa Network Sie unterstützen kann

Unser Team kann bei der Prüfung des lokalen SharePoint-Stands, beim Wechsel auf den korrigierten Stand und bei der Durchsicht des anonymen Zugriffs helfen. Sie erreichen uns unter +90 850 888 3642 oder per E-Mail an hi@doga.network.

Quellen

#SharePoint#Microsoft#CVE-2026-65660
Newsletter

Von kritischen Schwachstellen als Erste erfahren.

Erhalten Sie unsere Sicherheitshinweise, Praxisleitfäden und Ankündigungen per E-Mail. Wenige E-Mails im Monat, keine Werbung.

Zu welchen Themen möchten Sie E-Mails erhalten?