Mehr als 1.300 SharePoint-Server weiterhin einer aktiv ausgenutzten Spoofing-Schwachstelle ausgesetzt

Mehr als 1.300 SharePoint-Server sind weiterhin nicht gegen CVE-2026-32201 gepatcht, eine Spoofing-Schwachstelle, die zuvor als Zero-Day ausgenutzt wurde.

Verfasst von
Ken Underhill
Ken Underhill
Apr 22, 2026
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Mehr als 1.300 im Internet erreichbare Microsoft-SharePoint-Server sind weiterhin ungepatcht gegen eine Spoofing-Schwachstelle, die zuvor als Zero-Day ausgenutzt wurde.

„Eine fehlerhafte Eingabevalidierung in Microsoft Office SharePoint ermöglicht es einem nicht autorisierten Angreifer, Spoofing über ein Netzwerk durchzuführen“, sagte Microsoft in seinem Advisory.

SharePoint-Server weiterhin ungeschützt

Die als CVE-2026-32201 geführte Schwachstelle betrifft SharePoint Enterprise Server 2016, SharePoint Server 2019 und SharePoint Server Subscription Edition.

Diese Plattformen werden häufig für die Verwaltung von Unternehmensdokumenten und die Zusammenarbeit genutzt.

Da diese Systeme vertrauliche Daten hosten und den täglichen Betrieb unterstützen, könnte eine Ausnutzung zu unbefugtem Zugriff, Datenänderungen und weiterreichenden geschäftlichen Auswirkungen führen.

Obwohl Microsoft am Patch Tuesday im April 2026 Patches veröffentlicht hat, bleibt die Gefährdung hoch: Laut Shadowserver sind weiterhin mehr als 1.300 internetseitig erreichbare SharePoint-Systeme ungepatcht.

CVE-2026-32201

Die Schwachstelle beruht auf einer fehlerhaften Eingabevalidierung, die Netzwerk-Spoofing ermöglicht. Angreifer können dadurch manipulieren, wie SharePoint Eingaben verarbeitet, um vertrauenswürdige Quellen zu imitieren oder Datenflüsse zu verändern.

Da die Ausnutzung eine geringe Angriffskomplexität und keine Benutzerinteraktion erfordert, lässt sich die Schwachstelle leichter in großem Maßstab ausnutzen, insbesondere in aus dem Internet erreichbaren oder unzureichend abgesicherten Umgebungen.

Microsoft hat bestätigt, dass CVE-2026-32201 vor der Verfügbarkeit eines Patches als Zero-Day in freier Wildbahn ausgenutzt wurde.

Allerdings hat das Unternehmen keine konkreten Details zu den Angriffsmethoden veröffentlicht und die Aktivitäten keinem bestimmten Bedrohungsakteur zugeschrieben.

Advertisement

So lässt sich das SharePoint-Risiko eindämmen

Da die Schwachstelle ausgenutzt wurde und Systeme mit externer Erreichbarkeit betrifft, sollten Unternehmen über das Patchen hinaus einen umfassenderen Ansatz verfolgen.

Sicherheitsteams sollten sich außerdem darauf konzentrieren, die Angriffsfläche zu reduzieren, Zugriffskontrollen zu stärken und die Transparenz über potenziellen Missbrauch zu verbessern.

  • Den neuesten Patch für alle betroffenen SharePoint-Versionen anwenden und Bereitstellungen vor der Einführung in der Produktion validieren.
  • Internetzugriff einschränken oder unterbinden durch die Platzierung von SharePoint-Servern hinter VPNs, Reverse-Proxys oder Zugriffskontrollen wie IP-Allowlisting.
  • Anmeldeinformationen gegebenenfalls rotieren und Berechtigungen überprüfen , um das Prinzip der geringsten Privilegien in allen SharePoint-Umgebungen sicherzustellen.
  • Sensible Daten ungültig machen oder überprüfen und auf unbefugte Änderungen achten , die auf Spoofing oder Manipulation hindeuten könnten.
  • Überwachung und Erkennung durch Aktivierung einer detaillierten Protokollierung stärken, Protokolle an ein SIEM weiterleiten und nach ungewöhnlichen Zugriffsmustern oder Änderungen suchen.
  • Mehrschichtige Sicherheitskontrollen wie Netzwerksegmentierung implementieren, WAF-Schutz und gehärtete SharePoint-Konfigurationen einsetzen, um die Angriffsfläche zu reduzieren.
  • Incident-Response-Pläne testen , einschließlich der Durchführung von Angriffssimulationen für Szenarien mit Spoofing und unbefugtem Zugriff.

Diese Maßnahmen können Unternehmen dabei helfen, die aktuelle Gefährdung zu begrenzen und ihre Widerstandsfähigkeit gegenüber ähnlichen Bedrohungen zu stärken.

Bedrohungen für Tools zur Zusammenarbeit

Dieser Vorfall spiegelt einen breiteren Trend wider: Angreifer konzentrieren sich auf häufig genutzte Unternehmensplattformen, insbesondere auf solche, die Sicherheitsupdates langsamer erhalten.

Tools zur Zusammenarbeit wie SharePoint bleiben beliebte Ziele, weil sie vertrauliche Geschäftsdaten speichern und häufig aus externen Netzwerken erreichbar sind.

Gleichzeitig helfen Fortschritte bei KI und Automatisierung Angreifern dabei, Schwachstellen schneller zu erkennen und auszunutzen, wodurch sich das Zeitfenster zwischen der Veröffentlichung eines Patches und der aktiven Ausnutzung verkürzt.

Daher sollten Unternehmen mehrschichtige Sicherheitsmaßnahmen umsetzen und Zero-Trust-Lösungen einsetzen, um den Schadensradius von Vorfällen zu begrenzen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.