SharePoint CVE-2026-65660: Angreifer kompromittieren aktiv ungepatchte Server
Aktualisieren Sie Ihre SharePoint-Server noch heute. Microsoft hat bestätigt, dass Angreifer CVE-2026-65660 aktiv ausnutzen, eine Schwachstelle zur Remote-Code-Ausführung in SharePoint Server, und CISA hat sie am 25. September 2026 in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen. Zivile Bundesbehörden haben bis Ende des 28. September Zeit, die Patches einzuspielen. Wenn Ihre Organisation SharePoint Server on-premises betreibt und die September-Updates noch nicht angewendet hat, befinden Sie sich offiziell in der Gefahrenzone.
Was genau ist CVE-2026-65660?
Im Kern handelt es sich um eine Deserialisierungsschwachstelle in der Art, wie SharePoint Server das Markup von ToolPane-Webparts verarbeitet. Wenn SharePoint speziell manipuliertes Markup empfängt, reicht es an den .NET-Deserializer XamlServices weiter, und die Typprüfungslogik, die das Laden gefährlicher Typen verhindern soll, kann umgangen werden. Das Ergebnis ist eine Codeausführung mit den Rechten des Dienstkontos der SharePoint-Webanwendung, in der Regel w3wp.exe unter der Identität des SharePoint-App-Pools.
Microsoft stuft die Schwachstelle als kritisch ein, mit einem CVSS-Score von 7,8, das reale Risiko ist jedoch höher, weil sie sich mit Fehlkonfigurationen verketten lässt: Beobachtet wurde, dass Web Shells auf Websites abgelegt werden, die anonymen Zugriff erlauben. Diese Kombination aus fehlerhafter Deserialisierung und allzu offenem anonymem Zugriff verwandelt einen Fehler, der normalerweise eine Authentifizierung erfordern würde, in einen Pre-Authentication-Foothold.
Das Ausnutzungsmuster: zweistufige Bereitstellung von Web Shells
Sicherheitsforscher von Previdian haben eine detaillierte Analyse echter Ausnutzungsversuche veröffentlicht, das Muster ist konsistent und leicht zu erkennen:
- Der Angreifer übermittelt manipuliertes ToolPane-Webpart-Markup an den verwundbaren Endpunkt.
- Die schwachen Typbeschränkungen von SharePoint ermöglichen es dem Markup, über
XamlServiceseine Ausführung auszulösen und einen Prozess unter der Identität der Webanwendung zu starten. - Eine Web Shell der ersten Stufe wird in den Layout-Verzeichnissen von SharePoint abgelegt, was dem Angreifer dauerhafte Befehlsausführung über HTTP ermöglicht.
- Von dort folgen Tools der zweiten Stufe (Diebstahl von Anmeldeinformationen, laterale Bewegung), das klassische Verhalten einer manuellen Intrusion.
Dies ist keine ausgeklügelte Zero-Browser-Exploit-Kette. Es handelt sich um einen absichtlichen, lauten, im Netzwerk sichtbaren Vorgang, eine gute Nachricht für Verteidiger, die wissen, worauf sie achten müssen.
Warum sich dieser Bug von üblichen Patch-Tuesday-Fehlern unterscheidet
Drei Dinge heben diesen von "noch ein CVE" zu "alles stehen lassen" ab:
- Microsoft bestätigte die aktive Ausnutzung im Feld am 25. September 2026.
- CISA nahm ihn in KEV auf am selben Tag, mit einer harten Reaktionsfrist für Bundesbehörden.
- Patch-Rigorosität ist binär: Entweder haben Sie das September-2026-Sicherheitsupdate (oder neuer) oder Sie sind ausnutzbar. Es gibt keine partielle Minderung, die Sie wirklich schützt.
Organisationen, die die August- und September-Patch-Tuesdays übersprungen haben, sind die Hauptziele, und Scan-Tools identifizieren bereits ungepatchte SharePoint-Bereitstellungen in großem Umfang.
Ihre Defense-Checkliste, in Prioritätsreihenfolge
- Patchen Sie sofort. Wenden Sie das kumulative September-2026-Update für SharePoint Server an (Subscription Edition und 2019 sind betroffene Linien). Prüfen Sie, dass sich die Build-Nummer ändert; verlassen Sie sich nicht allein auf den Installer-Exit-Code.
- Beschränken Sie anonymen Zugriff. Prüfen Sie jede SharePoint-Webanwendung und Site Collection. Anonymer Zugriff plus dieser Bug ist die beobachtete Pre-Auth-Kill-Chain.
- Jagen Sie jetzt Web Shells. Suchen Sie nach kürzlich geänderten oder erstellten Dateien in den Verzeichnissen
_layouts,_ctsund benutzerdefinierten ASPX-Verzeichnissen von SharePoint. Vergleichen Sie Dateizahlen und Zeitstempel mit einer bekannten Baseline. - Prüfen Sie Ihre Logs. Scannen Sie IIS- und SharePoint-ULS-Logs auf ungewöhnliche
POST-Anfragen an ToolPane-Endpunkte und auf Prozessstarts vonw3wp.exe, insbesondere alles, wascmd.exe,powershell.exeodercertutil.exeausführt. - Isolieren und neu aufbauen bei Kompromittierung. Wenn Sie Indikatoren finden, behandeln Sie den Server als vollständig kompromittiert: Sichern Sie Forensik, nehmen Sie ihn aus dem Farm und bauen Sie von sauberen Medien mit den neuesten Updates neu auf.
- Verkleinern Sie die Angriffsfläche. Setzen Sie SharePoint-Admin-Endpunkte niemals direkt dem Internet aus. Stellen Sie Authentifizierung vor alles, idealerweise MFA-geschützt.
Die Schlussfolgerung für Ihre Organisation
Diese Schwachstelle ist ein Fallbeispiel dafür, warum Patch-Geschwindigkeit und Konfigurationshygiene zusammenwirken müssen. Die betroffenen Organisationen sind die, die Updates verzögert oder anonymen Zugriff offen gelassen haben. Nur eines von beiden zu beheben lässt Sie exponiert.
Bei Aratech helfen wir Unternehmen in den VAE und in der Region, genau diese Schlagkraft aufzubauen: automatisierte Patch-Pipelines, gehärtete SharePoint- und Microsoft-365-Konfigurationen sowie kontinuierliches Monitoring, das Web Shells erkennt, bevor sie zur Security-Schlagzeile werden. Wenn Ihr SharePoint-Bestand noch nicht gegen CVE-2026-65660 verifiziert wurde, betrachten Sie das als die wertvollste Cybersicherheitsaufgabe von heute. Melden Sie sich bei uns, wir helfen Ihnen bei der Prüfung, beim Patchen und beim Absichern.