• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Startseite / Blog / SharePoint CVE-2026-65660: Angreifer kompromittieren aktiv ungepatchte Server

SharePoint CVE-2026-65660: Angreifer kompromittieren aktiv ungepatchte Server

Microsoft hat bestätigt, dass Angreifer CVE-2026-65660 aktiv ausnutzen, eine Deserialisierungs-RCE in SharePoint Server, die sich mit offenen Anonymzugriff-Konfigurationen zu Web-Shell-Angriffen verketten lässt. CISA hat den CVE am 25. September in KEV aufgenommen, und Bundesbehörden müssen bis zum 28. September patchen. Hier sind das Exploit-Muster und eine priorisierte Defense-Checkliste.

29. September 2026 - 7 Min. Lesezeit

Wichtigste Punkte

ExpandCollapse
  • - CVE-2026-65660 ist eine aktiv ausgenutzte SharePoint-Server-RCE über ToolPane-Webpart-Markup, das an eine umgehbare XamlServices-Deserialisierung weitergegeben wird
  • - In Kombination mit offenen Anonymzugriff-Konfigurationen legen beobachtete Angriffe zweistufige Web Shells ab, um einen Pre-Authentication-Foothold zu schaffen
  • - Microsoft bestätigte die aktive Ausnutzung am 25. September 2026, und CISA nahm den CVE am selben Tag in KEV auf, mit einer Patch-Frist für Bundesbehörden am 28. September
  • - Wenden Sie die SharePoint-September-2026-Updates sofort an und prüfen Sie die Build-Nummern statt nur den Installer-Exit-Code
  • - Jagen Sie Web Shells jetzt: prüfen Sie _layouts, _cts und benutzerdefinierte ASPX-Verzeichnisse und achten Sie auf w3wp.exe, das cmd, powershell oder certutil startet
Dunkle Cyberpunk-Grafik eines kompromittierten leuchtenden SharePoint-Server-Racks mit Neon-Lila- und Cyan-Licht, die die aktiv ausgenutzte Schwachstelle CVE-2026-65660 symbolisiert

SharePoint CVE-2026-65660: Angreifer kompromittieren aktiv ungepatchte Server

Aktualisieren Sie Ihre SharePoint-Server noch heute. Microsoft hat bestätigt, dass Angreifer CVE-2026-65660 aktiv ausnutzen, eine Schwachstelle zur Remote-Code-Ausführung in SharePoint Server, und CISA hat sie am 25. September 2026 in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen. Zivile Bundesbehörden haben bis Ende des 28. September Zeit, die Patches einzuspielen. Wenn Ihre Organisation SharePoint Server on-premises betreibt und die September-Updates noch nicht angewendet hat, befinden Sie sich offiziell in der Gefahrenzone.

Was genau ist CVE-2026-65660?

Im Kern handelt es sich um eine Deserialisierungsschwachstelle in der Art, wie SharePoint Server das Markup von ToolPane-Webparts verarbeitet. Wenn SharePoint speziell manipuliertes Markup empfängt, reicht es an den .NET-Deserializer XamlServices weiter, und die Typprüfungslogik, die das Laden gefährlicher Typen verhindern soll, kann umgangen werden. Das Ergebnis ist eine Codeausführung mit den Rechten des Dienstkontos der SharePoint-Webanwendung, in der Regel w3wp.exe unter der Identität des SharePoint-App-Pools.

Microsoft stuft die Schwachstelle als kritisch ein, mit einem CVSS-Score von 7,8, das reale Risiko ist jedoch höher, weil sie sich mit Fehlkonfigurationen verketten lässt: Beobachtet wurde, dass Web Shells auf Websites abgelegt werden, die anonymen Zugriff erlauben. Diese Kombination aus fehlerhafter Deserialisierung und allzu offenem anonymem Zugriff verwandelt einen Fehler, der normalerweise eine Authentifizierung erfordern würde, in einen Pre-Authentication-Foothold.

Das Ausnutzungsmuster: zweistufige Bereitstellung von Web Shells

Sicherheitsforscher von Previdian haben eine detaillierte Analyse echter Ausnutzungsversuche veröffentlicht, das Muster ist konsistent und leicht zu erkennen:

  1. Der Angreifer übermittelt manipuliertes ToolPane-Webpart-Markup an den verwundbaren Endpunkt.
  2. Die schwachen Typbeschränkungen von SharePoint ermöglichen es dem Markup, über XamlServices eine Ausführung auszulösen und einen Prozess unter der Identität der Webanwendung zu starten.
  3. Eine Web Shell der ersten Stufe wird in den Layout-Verzeichnissen von SharePoint abgelegt, was dem Angreifer dauerhafte Befehlsausführung über HTTP ermöglicht.
  4. Von dort folgen Tools der zweiten Stufe (Diebstahl von Anmeldeinformationen, laterale Bewegung), das klassische Verhalten einer manuellen Intrusion.

Dies ist keine ausgeklügelte Zero-Browser-Exploit-Kette. Es handelt sich um einen absichtlichen, lauten, im Netzwerk sichtbaren Vorgang, eine gute Nachricht für Verteidiger, die wissen, worauf sie achten müssen.

Warum sich dieser Bug von üblichen Patch-Tuesday-Fehlern unterscheidet

Drei Dinge heben diesen von "noch ein CVE" zu "alles stehen lassen" ab:

  • Microsoft bestätigte die aktive Ausnutzung im Feld am 25. September 2026.
  • CISA nahm ihn in KEV auf am selben Tag, mit einer harten Reaktionsfrist für Bundesbehörden.
  • Patch-Rigorosität ist binär: Entweder haben Sie das September-2026-Sicherheitsupdate (oder neuer) oder Sie sind ausnutzbar. Es gibt keine partielle Minderung, die Sie wirklich schützt.

Organisationen, die die August- und September-Patch-Tuesdays übersprungen haben, sind die Hauptziele, und Scan-Tools identifizieren bereits ungepatchte SharePoint-Bereitstellungen in großem Umfang.

Ihre Defense-Checkliste, in Prioritätsreihenfolge

  1. Patchen Sie sofort. Wenden Sie das kumulative September-2026-Update für SharePoint Server an (Subscription Edition und 2019 sind betroffene Linien). Prüfen Sie, dass sich die Build-Nummer ändert; verlassen Sie sich nicht allein auf den Installer-Exit-Code.
  2. Beschränken Sie anonymen Zugriff. Prüfen Sie jede SharePoint-Webanwendung und Site Collection. Anonymer Zugriff plus dieser Bug ist die beobachtete Pre-Auth-Kill-Chain.
  3. Jagen Sie jetzt Web Shells. Suchen Sie nach kürzlich geänderten oder erstellten Dateien in den Verzeichnissen _layouts, _cts und benutzerdefinierten ASPX-Verzeichnissen von SharePoint. Vergleichen Sie Dateizahlen und Zeitstempel mit einer bekannten Baseline.
  4. Prüfen Sie Ihre Logs. Scannen Sie IIS- und SharePoint-ULS-Logs auf ungewöhnliche POST-Anfragen an ToolPane-Endpunkte und auf Prozessstarts von w3wp.exe, insbesondere alles, was cmd.exe, powershell.exe oder certutil.exe ausführt.
  5. Isolieren und neu aufbauen bei Kompromittierung. Wenn Sie Indikatoren finden, behandeln Sie den Server als vollständig kompromittiert: Sichern Sie Forensik, nehmen Sie ihn aus dem Farm und bauen Sie von sauberen Medien mit den neuesten Updates neu auf.
  6. Verkleinern Sie die Angriffsfläche. Setzen Sie SharePoint-Admin-Endpunkte niemals direkt dem Internet aus. Stellen Sie Authentifizierung vor alles, idealerweise MFA-geschützt.

Die Schlussfolgerung für Ihre Organisation

Diese Schwachstelle ist ein Fallbeispiel dafür, warum Patch-Geschwindigkeit und Konfigurationshygiene zusammenwirken müssen. Die betroffenen Organisationen sind die, die Updates verzögert oder anonymen Zugriff offen gelassen haben. Nur eines von beiden zu beheben lässt Sie exponiert.

Bei Aratech helfen wir Unternehmen in den VAE und in der Region, genau diese Schlagkraft aufzubauen: automatisierte Patch-Pipelines, gehärtete SharePoint- und Microsoft-365-Konfigurationen sowie kontinuierliches Monitoring, das Web Shells erkennt, bevor sie zur Security-Schlagzeile werden. Wenn Ihr SharePoint-Bestand noch nicht gegen CVE-2026-65660 verifiziert wurde, betrachten Sie das als die wertvollste Cybersicherheitsaufgabe von heute. Melden Sie sich bei uns, wir helfen Ihnen bei der Prüfung, beim Patchen und beim Absichern.

Inhaltsverzeichnis

  • ↗Was genau ist CVE-2026-65660?
  • ↗Das Ausnutzungsmuster: zweistufige Bereitstellung von Web Shells
  • ↗Warum sich dieser Bug von üblichen Patch-Tuesday-Fehlern unterscheidet
  • ↗Ihre Defense-Checkliste, in Prioritätsreihenfolge
  • ↗Die Schlussfolgerung für Ihre Organisation

Ähnliche Beiträge

Dunkle Cyberpunk-Illustration einer Webmail-Datenbank unter SQL-Injection-Angriff mit neonvioletten und cyanfarbenen Schaltkreislinien

Roundcubes vergessenes Plugin: Eine vier Monate alte SQL-Injection läuft jetzt in freier Wildbahn

Das Plugin virtuser_query in Roundcube Webmail enthält CVE-2026-48842, eine SQL-Injection vor der Authentifizierung, die bereits im Mai 2026 gepatcht wurde. Am 24. September bestätigte das Canadian Centre for Cyber Security die aktive Ausnutzung, und jeder ungepatchte Webmail-Server ist eine offene Tür zur dahinterliegenden Datenbank.

Necolas HamwiNecolas Hamwi
25. September 2026 - 7 Min. Lesezeit
Dunkles Cyberpunk-Hero-Bild eines aufbrechenden leuchtenden Identity-Gateways, aus dem violettes und cyanfarbenes Licht aus einer hexagonalen Schlüsselmatrix austritt.

Die Tür, die die Schlüssel ausgibt: F5 BIG-IP APM Zero-Day CVE-2026-94127 wird aktiv angegriffen

F5 hat die aktive Ausnutzung von CVE-2026-94127 bestätigt, einem Heap-Buffer-Overflow mit CVSS 9.8 in BIG-IP APM als OAuth-Autorisierungsserver. Die Lücke liegt in der Datenebene, eine Absicherung des Management-Interface hilft also nicht, und der Appliance-Modus ist ebenfalls verwundbar. CISA gab Bundesbehörden drei Tage Zeit.

Necolas HamwiNecolas Hamwi
24. September 2026 - 7 Min. Lesezeit
Dunkle Cyberpunk-Illustration eines aufbrechenden Firewall-Schilds mit cyanfarbenem Licht und zerbrochenen Zertifikatsfragmenten

Die Haustür deiner Firewall stand offen: Check Points Pre-Auth-RCE wird aktiv ausgenutzt

Check Point Research bestätigt die aktive Ausnutzung von CVE-2026-85102, einer Pre-Auth-RCE mit CVSS 9.8 in der VPN-Zertifikatsprüfung von Security Gateway und Spark Firewall. Der Patch erschien am 9. September, drei Tage später begannen die Angriffsversuche. Auch eine zweite Pre-Auth-Lücke im Security Management, CVE-2026-93616, wird ausgenutzt.

Necolas HamwiNecolas Hamwi
23. September 2026 - 7 Min. Lesezeit