Microsoft SharePoint CVE-2026-65660 bei Angriffen ausgenutzt, während CISA-Frist näher rückt

CISA hat SharePoint CVE-2026-65660 in seinen KEV-Katalog aufgenommen, während Forscher Ausnutzungsversuche gegen On-Premises-Server verfolgen und eine staatliche Abhilfefrist am 28. Sept. näher rückt.

Sep 28, 2026
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

CISA hat die Microsoft-SharePoint-Schwachstelle CVE-2026-65660 am 25. Sept. in seinen Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und dabei auf Belege für eine aktive Ausnutzung verwiesen.

Der Eintrag setzt für betroffene zivile Bundesbehörden gemäß der verbindlichen Betriebsrichtlinie 26-04 eine Abhilfefrist bis zum 28. Sept. und schreibt eine forensische Triage vor.

Das kanadische Cyber Centre kam einen Tag zuvor zum selben Schluss und warnte, dass ein authentifizierter Angreifer die Schwachstelle ausnutzen kann, um beliebigen Code auf anfälligen SharePoint-Servern auszuführen. In Kombination mit anderen SharePoint-Schwachstellen kann die Lücke außerdem die Ausführung von Code aus der Ferne ohne vorherige Authentifizierung auf Servern ermöglichen, die anonymen Zugriff zulassen.

Der Sicherheitsanbieter Previdian verzeichnete am 24. Sept. zunächst 12 Ausnutzungsanfragen von einer einzigen IP-Adresse und dokumentierte einen zweistufigen Versuch gegen seinen SharePoint-Honeypot.

Die Aufzeichnung dokumentiert einen Ausnutzungsversuch gegen einen Previdian-Honeypot, ist jedoch kein Beleg für eine breit angelegte Kampagne oder eine bestätigte Kompromittierung.

Wer betroffen ist und was bereits gepatcht wurde

CVE-2026-65660 betrifft SharePoint Server 2016, 2019 und Subscription Edition. Microsoft veröffentlichte die entsprechenden SharePoint-Sicherheitsupdates vom 11. Aug., mit korrigierten Builds 16.0.19725.20522 für die Subscription Edition, 16.0.10417.20198 für 2019 und 16.0.5565.1001 für 2016.

Die einschlägigen Updates sind KB5002893 für die Subscription Edition, KB5002894 und KB5002896 für SharePoint Server 2019 sowie KB5002905 und KB5002906 für SharePoint Server 2016.

Die Entstehungsgeschichte der Schwachstelle ist ungewöhnlich. Microsoft veröffentlichte den Eintrag am 11. Aug. zunächst als Spoofing-Problem mit der Bewertung 6,5 und stufte ihn am 27. Aug. zu einem Problem zur Remotecodeausführung mit der Bewertung 8,8 um. Previdian weist darauf hin, dass Microsofts aktueller Hinweis die Änderung als informativ vermerkt und das Sicherheitsupdate selbst weiterhin am 11. Aug. veröffentlicht wurde.

Advertisement

Der Patch erschien daher nicht erst mit der Neueinstufung. Farms, auf denen die entsprechenden August-Updates bereits installiert waren, waren gegen diese CVE geschützt, bevor Microsoft die Beschreibung änderte.

Organisationen, die frühere SharePoint-Sicherheitsupdates nicht vollständig installiert haben, sind einem erhöhten Risiko ausgesetzt. Das kanadische Cyber Centre empfiehlt, die neuesten Microsoft-Sicherheitsupdates einzuspielen, statt sich ausschließlich darauf zu verlassen, ob eine bestimmte CVE in einem Inventartool als behoben angezeigt wird.

Für SharePoint Server 2016 und 2019 endete der Support ebenfalls am 15. Juli. Microsofts Dokumentation zum Produktlebenszyklus führt beide Produkte als außerhalb des erweiterten Supports, und das Cyber Centre empfiehlt, betroffene Bereitstellungen auf eine unterstützte SharePoint-Version zu migrieren, statt diese CVE als einmaligen Patch zu behandeln.

So prüfen Sie auf die SharePoint-Schwachstelle CVE-2026-65660

Ob eine Gefährdung besteht, lässt sich anhand der Buildnummern feststellen – nicht anhand der ursprünglich für die Schwachstelle verwendeten Bezeichnung im Advisory.

Administratoren sollten die installierten SharePoint-Builds mit den korrigierten Versionen vergleichen:

  • SharePoint Server Subscription Edition: 16.0.19725.20522 oder höher
  • SharePoint Server 2019: 16.0.10417.20198 oder höher
  • SharePoint Server 2016: 16.0.5565.1001 oder höher

Für alles unterhalb dieser Builds ist das entsprechende Microsoft-Sicherheitsupdate erforderlich.

Bei Farms, auf denen noch 2016 oder 2019 läuft, ist der Supportstatus ebenso wichtig wie der aktuelle Patch. Für diese Plattformen ist ein Migrationsplan erforderlich, da eine künftige Sicherheitsabdeckung nicht vorausgesetzt werden kann.

Die Gefährdung sollte außerdem direkt überprüft werden. Anfang dieses Jahres waren noch mehr als 1.300 aus dem Internet erreichbare SharePoint-Server ungepatcht gegen eine andere aktiv ausgenutzte SharePoint-Schwachstelle, obwohl bereits Fehlerbehebungen verfügbar waren.

Advertisement

Hinweise von CISA und dem kanadischen Cyber Centre zur Abwehr

Die CISA-Warnung vom 25. Sept. nahm CVE-2026-65660 mit einer Frist zum 28. Sept. in den KEV-Katalog auf. Der KEV-Eintrag kennzeichnet die forensische Triage gemäß BOD 26-04 ebenfalls als verpflichtend.

Für betroffene Bundesbehörden ist das Patchen daher nur ein Teil der Reaktion. Die BOD-26-04-Leitlinie von CISA fordert, Beweise zu sammeln und zu analysieren, um festzustellen, ob auf anfällige Systeme zugegriffen wurde, ob Persistenz eingerichtet wurde und ob Angreifer sich lateral bewegten oder Daten sammelten beziehungsweise exfiltrierten.

Die bestehenden Leitlinien von CISA zur Härtung von SharePoint empfehlen, eine direkte Erreichbarkeit aus dem Internet nach Möglichkeit zu vermeiden. Ist eine solche Erreichbarkeit erforderlich, empfiehlt die Behörde, SharePoint hinter einem Layer-7-Reverse-Proxy oder einer gleichwertigen Kontrolle auf Anwendungsebene zu platzieren, die eine Authentifizierung verlangt und eingehende Anfragen prüfen und filtern kann.

CISA empfiehlt außerdem, die Integration der Antimalware Scan Interface für SharePoint-Webanwendungen zu aktivieren und, soweit betrieblich möglich, die Prüfung von Request-Bodys im Full Mode zu konfigurieren.

Das Canadian Cyber Centre empfiehlt, den Zugriff auf die SharePoint-Zentraladministration und andere Verwaltungsschnittstellen zu beschränken, unnötige oder inaktive Konten zu entfernen, für Administratoren und andere privilegierte Benutzer eine Multi-Faktor-Authentifizierung durchzusetzen und SharePoint-, IIS-, Endpunkt- sowie Authentifizierungsprotokolle zu überwachen.

Keine der beiden Behörden stellt AMSI als Ersatz für das Patchen dar. Es handelt sich um eine zusätzliche Schutzschicht zur Erkennung oder Blockierung bösartiger Webanfragen.

Die Ausnutzung von SharePoint hat zuvor bereits zur Verbreitung von Ransomware auf anfälligen Systemen geführt. Organisationen, die Hinweise auf eine Ausnutzung finden, sollten daher eine Kompromittierung untersuchen, statt anzunehmen, dass die Installation des Updates alles entfernt, was ein Angreifer möglicherweise bereits auf dem Server platziert hat.

Advertisement

So sieht die Ausnutzung von CVE-2026-65660 in Protokollen aus

Previdians technische Analyse vom 24. Sept. dokumentiert 12 POST-Anfragen von einer Quell-IP über sechs URL-Pfade hinweg. Die Live-Telemetrie zur Ausnutzung führt nun mit Stand vom 28. Sept. 16 mit CVE-2026-65660 verbundene Versuche von zwei Angreifer-IP-Adressen auf.

Der ursprüngliche Ansturm zielte auf zwei SharePoint-Pfade:

/_layouts/15/AddGallery.aspx

/_layouts/15/designgallery.aspx

Die Anfragen enthielten die Abfragezeichenfolge job=all&DisplayMode=Edit sowie Formularfelder mit den Namen MSOTlPn_Uri und MSOTlPn_DWP.

Keine der 12 Anfragen der ursprünglichen Aufzeichnung enthielt Cookies oder einen Authorization-Header. Sie stammten von 169.150.248[.]21 und verwendeten einen Firefox-120-User-Agent.

Der Datenverkehr traf über jeden der sechs Pfade in zwei gepaarten Payloads ein: einer mit 7.834 Byte und der andere mit 535.404 Byte.

Previdian identifizierte den kleineren Payload als ein ActivitySurrogateDisableTypeCheck Gadget. Der größere Payload enthielt ein ActivitySurrogate Gadget und eine eingebettete Assembly namens wt3k3sij.dll, die einen Loader-Typ namens SdLoader.

Der Loader enthielt AES-Entschlüsselungsroutinen und einen Aufruf von Assembly.Load(byte[]), was mit dem Versuch übereinstimmt, eine zusätzliche Assembly im Speicher zu entschlüsseln und auszuführen.

Previdian identifizierte später einen mit der Ausnutzungsaktivität verbundenen Webshell-Pfad:

/_layouts/15/sphealth.aspx

Verteidiger sollten außerdem nach wiederholten /_layouts/ Pfadsegmenten, DisplayMode=Edit, zeitlich eng beieinanderliegenden Anfragen von derselben Quelle sowie unerwarteten Aktivitäten im Zusammenhang mit den identifizierten DLL- und Loader-Namen suchen.

Diese Indikatoren stammen aus den Sensordaten von Previdian und sollten nicht als vollständige Liste der Infrastruktur oder Ausnutzungstechniken der Angreifer betrachtet werden.

So funktioniert die zweistufige Ausnutzungskette

CVE-2026-65660 selbst erfordert eine Authentifizierung. Microsofts Advisory beschreibt einen Angreifer mit authentifiziertem Zugriff auf niedrigem Berechtigungsniveau, der eine manipulierte Netzwerkanfrage sendet, um Code auf dem Server auszuführen.

Der von Previdian aufgezeichnete Datenverkehr versuchte, diese Voraussetzung zu umgehen, indem CVE-2026-65660 mit einer separaten Schwachstelle zur anonymen Übermittlung kombiniert wurde, die SharePoint-Sites betrifft, die eine anonyme Anzeige zulassen.

Advertisement

Laut Previdian wurde der Pfad für die anonyme Übermittlung am 9. Juni behoben. Die als CVE-2026-65660 verfolgte SafeControls-Schwachstelle durch Quote Injection wurde am 11. Aug. behoben.

Die beiden Schwachstellen betreffen getrennte Teile der versuchten Kette. Die Behebung des Juni-Problems schließt den in der Untersuchung beschriebenen anonymen Weg, während die Behebung von CVE-2026-65660 weiterhin das entsprechende Sicherheitsupdate vom August erfordert.

Previdian weist außerdem darauf hin, dass nicht nachgewiesen wurde, dass jede aufgezeichnete Anfragevariante eine echte SharePoint-Bereitstellung erfolgreich kompromittiert.

Was nach der Ausführung des Loaders geschieht, ist ebenfalls ungeklärt. Die abschließend entschlüsselte Assembly wurde nicht wiederhergestellt, daher bleibt das letztliche Ziel des Angreifers unbestätigt.

Organisationen, die die entsprechenden August-Updates installiert haben, sind gegen CVE-2026-65660 geschützt. Organisationen, die vor dem Patchen exponiert waren, sollten außerdem die veröffentlichten Indikatoren prüfen, Systeme auf Webshells oder andere Persistenzmechanismen untersuchen und die Kompromittierungsprüfungen abschließen, statt die Installation des Patches allein als Beleg dafür zu betrachten, dass der Server sauber ist.

Auch lesenswert: Ein aktiv ausgenutzter F5-BIG-IP-Zero-Day erhielt kürzlich eine weitere dreitägige CISA-Abhilfefrist für betroffene Bundessysteme.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.