SharePoint-Lücke CVE-2026-50522 aktiv ausgenutzt: Machine Keys gestohlen

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Erstzugriff

Angreifer erreichen den internetexponierten SharePoint-Endpunkt ohne Authentifizierung und ohne Benutzerinteraktion.

T1190 – Exploit Public-Facing Application
  • CVE-2026-50522, CVSS 9,8 (AV:N/AC:L/PR:N/UI:N)
  • Angriff über /_trust/default.aspx aus dem Internet
  • Keine Authentifizierung und keine Benutzerinteraktion nötig
  • Rund 1.500 On-Premises-Instanzen weltweit exponiert, Deutschland stark betroffen
PHASE 2/5 · Ausführung

Über ein gefälschtes Sicherheitstoken mit .NET-Payload wird die Deserialisierungslücke ausgelöst und Remote Code Execution erzielt.

T1203 – Exploitation for Client Execution T1059 – Command and Scripting Interpreter
  • Deserialisierungs-Schwachstelle (CWE-502)
  • Einzelne präparierte HTTP-Anfrage mit gefälschtem Token
  • Schädlicher .NET-Payload führt zu Remote Code Execution (RCE)
  • Geringe Angriffskomplexität, zuverlässig wiederholbar
PHASE 3/5 · Zugangsdaten-Diebstahl

Angreifer extrahieren mit einem einzigen Zugriff die kryptografischen IIS-Machine-Keys des Servers.

T1552 – Unsecured Credentials
  • IIS-/ASP.NET-Machine-Keys werden ausgelesen
  • watchTowr: 'Attackers are pulling SharePoint machine keys via a single request'
  • Schlüssel schützen und validieren Authentifizierungsdaten
PHASE 4/5 · Persistenz

Mit den gestohlenen Machine-Keys fälschen Angreifer gültige Token und behalten Zugang – auch nach Installation des Patches.

T1606 – Forge Web Credentials T1550 – Use Alternate Authentication Material
  • Fälschen gültiger Anmelde-Token, Identität beliebiger Nutzer
  • Patch allein reicht nicht – Machine-Keys müssen rotiert werden
  • Microsoft empfiehlt Rotation der Machine-Keys zusätzlich zum Update
PHASE 5/5 · Auswirkung

Vollständige Kompromittierung der SharePoint-Server mit dauerhaftem Zugang und 'ToolShell-class impact'.

  • watchTowr stuft Schadenspotenzial als 'ToolShell-class impact' ein
  • Referenz ToolShell 2025 (CVE-2025-53770/53771): über 400 Organisationen kompromittiert
  • CISA-Aufnahme in KEV-Katalog am 22.07.2026, Patch-Frist 25.07.2026
  • Betroffen: Subscription Edition, 2019, 2016 (On-Premises), nicht SharePoint Online
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von CVE-2026-50522 betroffen?
Betroffen sind ausschließlich selbst betriebene On-Premises-Versionen von SharePoint Server: Subscription Edition (vor Build 16.0.19725.20434), 2019 (vor Build 16.0.10417.20175) und Enterprise Server 2016 (vor Build 16.0.5561.1001). Wenn Sie SharePoint Online über Microsoft 365 nutzen, sind Sie nicht betroffen, da Microsoft die Cloud-Version zentral patcht. Ihre Build-Nummer prüfen Sie in der Zentraladministration unter 'System Settings' > 'Manage servers in this farm'.
Was muss ich jetzt sofort tun?
Installieren Sie umgehend die Microsoft-Updates vom 14. Juli 2026 auf allen SharePoint-Farmen: KB5002882 (Subscription Edition), KB5002883 (2019) oder KB5002891 (2016). Durchsuchen Sie das System ZUERST nach Einbruchsspuren und Machine-Key-Diebstahl, bevor Sie die Schlüssel rotieren. Verifizieren Sie den Patch-Erfolg anhand der Build-Nummern.
Warum reicht das Einspielen des Patches allein nicht aus?
Angreifer können mit einem einzigen Zugriff die IIS-Machine-Keys extrahieren – kryptografische Schlüssel, mit denen sie gültige Anmelde-Token fälschen können. Mit diesen Schlüsseln behalten sie dauerhaften Zugang, selbst nachdem der Patch installiert wurde. Deshalb müssen laut watchTowr und Microsoft die Machine Keys auf allen möglicherweise exponierten Systemen rotiert werden.
Woran erkenne ich, ob mein Server bereits angegriffen wurde?
Prüfen Sie die IIS-Logs (Standardpfad C:\inetpub\logs\LogFiles\) auf auffällige POST-Anfragen an /_trust/default.aspx, insbesondere ohne Authentifizierung oder mit ungewöhnlich großen Datenpaketen. Suchen Sie in Defender/AMSI-Logs nach Signaturen wie Exploit:Script/ToolPaneAuthBypass.A oder Backdoor:MSIL/LeakFang.A!dha. Achten Sie zudem auf neue Admin-Konten, modifizierte web.config-Dateien, unbekannte geplante Tasks und verdächtige .aspx-Dateien (Webshells).
Wie gefährlich ist diese Schwachstelle wirklich?
Die Lücke hat mit CVSS 9,8 von 10 einen der höchsten Schweregrade und wird seit dem 20. Juli 2026 nach Veröffentlichung eines Proof-of-Concept aktiv ausgenutzt. Der Angriff funktioniert direkt aus dem Internet, ohne Passwort, ohne Benutzerinteraktion und mit geringer Komplexität. CISA hat die Lücke am 22. Juli 2026 in den KEV-Katalog aufgenommen; watchTowr spricht von 'ToolShell-class impact' in Anlehnung an die Angriffswelle 2025, bei der über 400 Organisationen kompromittiert wurden.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.