Mehr als 1.300 im Internet erreichbare Microsoft-SharePoint-Server sind weiterhin ungepatcht gegen eine Spoofing-Schwachstelle, die zuvor als Zero-Day ausgenutzt wurde.
„Eine fehlerhafte Eingabevalidierung in Microsoft Office SharePoint ermöglicht es einem nicht autorisierten Angreifer, Spoofing über ein Netzwerk durchzuführen“, sagte Microsoft in seinem Advisory.
SharePoint-Server weiterhin ungeschützt
Die als CVE-2026-32201 geführte Schwachstelle betrifft SharePoint Enterprise Server 2016, SharePoint Server 2019 und SharePoint Server Subscription Edition.
Diese Plattformen werden häufig für die Verwaltung von Unternehmensdokumenten und die Zusammenarbeit genutzt.
Da diese Systeme vertrauliche Daten hosten und den täglichen Betrieb unterstützen, könnte eine Ausnutzung zu unbefugtem Zugriff, Datenänderungen und weiterreichenden geschäftlichen Auswirkungen führen.
Obwohl Microsoft am Patch Tuesday im April 2026 Patches veröffentlicht hat, bleibt die Gefährdung hoch: Laut Shadowserver sind weiterhin mehr als 1.300 internetseitig erreichbare SharePoint-Systeme ungepatcht.
CVE-2026-32201
Die Schwachstelle beruht auf einer fehlerhaften Eingabevalidierung, die Netzwerk-Spoofing ermöglicht. Angreifer können dadurch manipulieren, wie SharePoint Eingaben verarbeitet, um vertrauenswürdige Quellen zu imitieren oder Datenflüsse zu verändern.
Da die Ausnutzung eine geringe Angriffskomplexität und keine Benutzerinteraktion erfordert, lässt sich die Schwachstelle leichter in großem Maßstab ausnutzen, insbesondere in aus dem Internet erreichbaren oder unzureichend abgesicherten Umgebungen.
Microsoft hat bestätigt, dass CVE-2026-32201 vor der Verfügbarkeit eines Patches als Zero-Day in freier Wildbahn ausgenutzt wurde.
Allerdings hat das Unternehmen keine konkreten Details zu den Angriffsmethoden veröffentlicht und die Aktivitäten keinem bestimmten Bedrohungsakteur zugeschrieben.
So lässt sich das SharePoint-Risiko eindämmen
Da die Schwachstelle ausgenutzt wurde und Systeme mit externer Erreichbarkeit betrifft, sollten Unternehmen über das Patchen hinaus einen umfassenderen Ansatz verfolgen.
Sicherheitsteams sollten sich außerdem darauf konzentrieren, die Angriffsfläche zu reduzieren, Zugriffskontrollen zu stärken und die Transparenz über potenziellen Missbrauch zu verbessern.
- Den neuesten Patch für alle betroffenen SharePoint-Versionen anwenden und Bereitstellungen vor der Einführung in der Produktion validieren.
- Internetzugriff einschränken oder unterbinden durch die Platzierung von SharePoint-Servern hinter VPNs, Reverse-Proxys oder Zugriffskontrollen wie IP-Allowlisting.
- Anmeldeinformationen gegebenenfalls rotieren und Berechtigungen überprüfen , um das Prinzip der geringsten Privilegien in allen SharePoint-Umgebungen sicherzustellen.
- Sensible Daten ungültig machen oder überprüfen und auf unbefugte Änderungen achten , die auf Spoofing oder Manipulation hindeuten könnten.
- Überwachung und Erkennung durch Aktivierung einer detaillierten Protokollierung stärken, Protokolle an ein SIEM weiterleiten und nach ungewöhnlichen Zugriffsmustern oder Änderungen suchen.
- Mehrschichtige Sicherheitskontrollen wie Netzwerksegmentierung implementieren, WAF-Schutz und gehärtete SharePoint-Konfigurationen einsetzen, um die Angriffsfläche zu reduzieren.
- Incident-Response-Pläne testen , einschließlich der Durchführung von Angriffssimulationen für Szenarien mit Spoofing und unbefugtem Zugriff.
Diese Maßnahmen können Unternehmen dabei helfen, die aktuelle Gefährdung zu begrenzen und ihre Widerstandsfähigkeit gegenüber ähnlichen Bedrohungen zu stärken.
Bedrohungen für Tools zur Zusammenarbeit
Dieser Vorfall spiegelt einen breiteren Trend wider: Angreifer konzentrieren sich auf häufig genutzte Unternehmensplattformen, insbesondere auf solche, die Sicherheitsupdates langsamer erhalten.
Tools zur Zusammenarbeit wie SharePoint bleiben beliebte Ziele, weil sie vertrauliche Geschäftsdaten speichern und häufig aus externen Netzwerken erreichbar sind.
Gleichzeitig helfen Fortschritte bei KI und Automatisierung Angreifern dabei, Schwachstellen schneller zu erkennen und auszunutzen, wodurch sich das Zeitfenster zwischen der Veröffentlichung eines Patches und der aktiven Ausnutzung verkürzt.
Daher sollten Unternehmen mehrschichtige Sicherheitsmaßnahmen umsetzen und Zero-Trust-Lösungen einsetzen, um den Schadensradius von Vorfällen zu begrenzen.





