Veröffentlicht am 07.07.2026
Über 400 kompromittierte Server, 148 betroffene Organisationen und eine Ransomware-Gruppe, die gezielt Firmendaten verschlüsselt und erpresst – das ist die Bilanz einer Angriffswelle, die derzeit weltweit Microsoft-SharePoint-Server ins Visier nimmt. Im Zentrum steht die Sicherheitslücke CVE-2026-45659. Sie wird nach Bestätigung von Microsoft aktiv ausgenutzt, wurde am 1. Juli 2026 von der US-Cybersicherheitsbehörde CISA in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen – und stellt für jedes Unternehmen, das SharePoint selbst betreibt, ein akutes Risiko dar.
Wer SharePoint ausschließlich über Microsoft 365 (SharePoint Online) nutzt, kann an dieser Stelle aufatmen: Diese Cloud-Variante ist nicht betroffen. Alle anderen sollten diesen Artikel bis zum Ende lesen und danach handeln.
CVE-2026-45659 ist eine sogenannte Deserialisierungs-Schwachstelle in Microsoft SharePoint Server – also der Version, die Unternehmen auf ihren eigenen Servern betreiben (On-Premises). Der Fehler erlaubt es einem Angreifer, aus der Ferne über das Netzwerk beliebigen Programmcode auf dem SharePoint-Server auszuführen (Remote Code Execution, kurz RCE). Der CVSS-Score – die international genutzte Skala für die Schwere von Sicherheitslücken von 0 bis 10 – liegt bei 8.8 (Hoch).
Microsoft hat die Lücke bereits am 12. Mai 2026 im Rahmen des monatlichen „Patch Tuesday“ stillschweigend geschlossen – allerdings versehentlich ohne offizielle Erwähnung in den Sicherheitshinweisen. Das zugehörige Advisory erschien erst am 21. Mai und wurde am 26. Mai nachträglich korrigiert. Microsoft stufte die Wahrscheinlichkeit einer Ausnutzung zunächst als „unwahrscheinlich“ ein. Diese Einschätzung wurde innerhalb weniger Wochen von der Realität widerlegt.
Am 22. Juni 2026 bestätigte Microsofts Incident-Response-Team (DART), dass die Bedrohungsgruppe Storm-2603 (auch bekannt als GOLD SALEM) die Schwachstelle aktiv ausnutzt, um die Ransomware Warlock einzuschleusen. Am 1. Juli 2026 folgte die CISA-Aufnahme in den KEV-Katalog. Für US-Bundesbehörden galt eine Patch-Frist bis zum 4. Juli 2026 – ein Signal höchster Dringlichkeit.
„Deserialisierung“ bedeutet, dass ein Programm Daten, die es von außen erhält, wieder in verwertbare Objekte umwandelt. SharePoint macht genau das – prüft dabei aber den Inhalt der übermittelten Daten nicht ausreichend. Ein Angreifer kann deshalb speziell präparierte Datenpakete einschleusen, die beim Umwandlungsprozess schädlichen Code ausführen. Fachleute nennen das einen „Gadget-Chain“-Angriff: Es werden vorhandene, eigentlich harmlose Programmbausteine des Servers so miteinander verkettet, dass am Ende Schadcode läuft – und zwar im Kontext des Webserver-Prozesses (w3wp.exe).
Besonders brisant ist der niedrige Einstiegspunkt. Der CVSS-Vektor lautet AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Übersetzt heißt das:
Das Sicherheitsteam von CybelAngel bringt es auf den Punkt:
„Die Authentifizierungsanforderung ist die zentrale Hürde – und in der Praxis eine niedrige. Ein Angreifer benötigt lediglich Site-Member-Rechte, die Standard-Zugriffsstufe für die meisten Mitarbeiter in Unternehmens-SharePoint-Umgebungen. Der realistische Angriffsweg: gültige SharePoint-Zugangsdaten durch Phishing, Infostealer oder Credential Stuffing beschaffen, sich als Site Member anmelden, ein präpariertes Deserialisierungs-Paket übermitteln und Code auf dem Server ausführen.“ – CybelAngel Security Research
Der typische Angriffspfad von Storm-2603 endet nicht bei der Codeausführung. Die Gruppe platziert Web-Shells (versteckte Fernsteuerungs-Skripte, z. B. spinstall0.aspx), stiehlt die ASP.NET Machine Keys – kryptografische Schlüssel, mit denen sich der Zugriff selbst nach einem Patch aufrechterhalten lässt –, breitet sich seitlich im Netzwerk aus (Lateral Movement), legt neue Administrator-Konten an und verteilt schließlich die Warlock-Ransomware. Diese verschlüsselt Dateien (Endung .x2anylock) und exfiltriert sie zuvor über das Werkzeug RClone. Das ist die gefürchtete „doppelte Erpressung“: Lösegeld für die Entschlüsselung und Drohung, die gestohlenen Daten zu veröffentlichen.
Betroffen sind ausschließlich On-Premises-Installationen von SharePoint. Konkret in unsicheren Versionen:
SharePoint Online (Microsoft 365) ist NICHT betroffen. Wenn Sie ausschließlich die Cloud-Variante nutzen, besteht kein Handlungsbedarf.
SharePoint ist ein besonders attraktives Ziel, weil dort typischerweise hochsensible Unternehmensdaten liegen – Verträge, Personalakten, Finanz- und Kundendaten – und die Server oft aus dem Internet erreichbar sind. Zeljka Zorz von Help Net Security warnte bereits im Mai:
„SharePoint-Server sind ein attraktives Ziel, da sie oft sensible Unternehmensdaten enthalten und meist aus dem Internet erreichbar sind. Auch wenn Microsoft die Lücke als weniger wahrscheinlich ausnutzbar einstuft, sollten Organisationen mit On-Premises-SharePoint-Servern dieses Update als wesentlich behandeln und es eher früher als später einspielen.“
Wie recht sie hatte, zeigt der Verlauf: CVE-2026-45659 ist bereits die dritte SharePoint-Schwachstelle, die 2026 aktiv ausgenutzt wird.
(Get-SPFarm).BuildVersion.aspx-Dateien in den LAYOUTS-Verzeichnissen (z. B. spinstall0.aspx), nach ungewöhnlichen Kindprozessen von w3wp.exe (etwa cmd.exe oder PowerShell), nach unbekannten neuen Admin-Konten und nach Verbindungen zu bekannten Steuerungsservern wie msupdate.updatemicfosoft.com.iisreset /restart).Thilina Manana, Technical Security Director bei hard2bit, fasst die Lage nüchtern zusammen:
„CVE-2026-45659 fällt nicht durch Komplexität auf, sondern durch den Kontext: On-Premises-SharePoint, niedrigschwellige Authentifizierung, ein aktueller Ransomware-Präzedenzfall gegen dieselbe Plattform und ein Known-Exploited-Katalog, der die Dringlichkeit bestätigt. Microsoft hielt es für unwahrscheinlich; die Realität widerlegte das in Wochen. Die praktische Konsequenz ist einfach und unbequem – jetzt patchen, Schlüssel rotieren, rückwärts nach Spuren suchen und einen exponierten SharePoint-Server als Ziel behandeln, nicht als Möglichkeit.“
Für Unternehmen, die auf SharePoint personenbezogene Daten speichern, hat die Lücke erhebliche datenschutzrechtliche Konsequenzen.
Meldepflicht (Art. 33 DSGVO): Kommt es zu einem erfolgreichen Angriff mit Zugriff auf oder Verlust von personenbezogenen Daten, müssen Sie die zuständige Datenschutzaufsichtsbehörde innerhalb von 72 Stunden informieren. Warlock verschlüsselt und stiehlt Daten – beides löst die Meldepflicht aus.
Betroffenenbenachrichtigung (Art. 34 DSGVO): Bei hohem Risiko für die Betroffenen – etwa bei Diebstahl sensibler Daten – müssen auch diese Personen unverzüglich informiert werden.
Haftung und Bußgelder: Fehlende oder verzögerte Patches können einen Verstoß gegen Art. 32 DSGVO (technische und organisatorische Maßnahmen) darstellen. Ein Präzedenzfall macht deutlich, wie ernst das ist: 2023 verhängte die irische Datenschutzbehörde ein Bußgeld von 460.000 € gegen Centric Health nach einem Ransomware-Angriff – obwohl gar keine Daten exfiltriert wurden. Grund für das Bußgeld waren allein die technischen Mängel vor dem Angriff, nämlich Patches, die teils bis zu einem Jahr nach Verfügbarkeit nicht eingespielt worden waren. Der maximale Bußgeldrahmen der DSGVO reicht bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes.
Wichtig für kleinere Betriebe: Auch KMU sind vollumfänglich an die DSGVO gebunden. Die Unternehmensgröße beeinflusst zwar die Höhe eines Bußgeldes, nicht aber die Frage, ob ein Verstoß vorliegt.
CVE-2026-45659 ist keine theoretische Gefahr. Eine professionelle Ransomware-Gruppe nutzt die Lücke bereits aktiv aus, die CISA hat sie in ihren KEV-Katalog aufgenommen, und die niedrige Angriffshürde – ein einfaches Benutzerkonto genügt – macht sie besonders gefährlich. Die gute Nachricht: Der Patch existiert seit Mai 2026. Wer die Mai-Updates eingespielt hat, ist geschützt.
Handeln Sie deshalb konkret: Prüfen Sie Ihre Build-Nummer, spielen Sie das Update ein, rotieren Sie die ASP.NET Machine Keys und suchen Sie rückwirkend nach Spuren einer Kompromittierung. Ein gepatchter Server allein ist keine Entwarnung, wenn Angreifer bereits vorher eingedrungen sind. Und mit Blick auf das nahende Support-Ende für SharePoint 2016 und 2019 im Juli 2026 lohnt es sich, jetzt über eine Migration in die Cloud nachzudenken – denn die zuverlässigste Verteidigung gegen On-Premises-Schwachstellen ist eine Angriffsfläche, die es gar nicht mehr gibt.