Veröffentlicht am 28.07.2026
Ein einziger manipulierter Zugriff aus dem Internet genügt – und Angreifer haben nicht nur die Kontrolle über Ihren SharePoint-Server, sondern auch die kryptografischen Schlüssel, mit denen sie sich dauerhaft festsetzen können. Genau das passiert seit dem 20. Juli 2026 rund um die Welt. Die kritische Schwachstelle CVE-2026-50522 in Microsoft SharePoint Server wird aktiv ausgenutzt, und das Perfideste daran: Ein simples Einspielen des Patches reicht nicht aus, um Ihr System wieder sicher zu machen.
Wenn Ihr Unternehmen SharePoint als lokal betriebene Version (On-Premises) für Intranet, Dokumentenverwaltung oder Zusammenarbeit einsetzt, sollten Sie diesen Artikel jetzt lesen und anschließend sofort handeln. Wir erklären, was passiert ist, wie Sie prüfen, ob Sie betroffen sind, und welche Schritte jetzt zwingend notwendig sind.
Am 14. Juli 2026 veröffentlichte Microsoft im Rahmen des monatlichen „Patch Tuesday" ein Sicherheitsupdate für eine schwerwiegende Lücke in SharePoint Server. Diese Schwachstelle trägt die Kennung CVE-2026-50522 und den höchstmöglichen Schweregrad-Bereich: einen CVSS-Score von 9,8 von 10 (CVSS ist die standardisierte Bewertungsskala für die Gefährlichkeit von Sicherheitslücken). Entdeckt wurde sie vom Sicherheitsforscher „splitline" des Teams DEVCORE und über die Trend Micro Zero Day Initiative im Rahmen des Hacker-Wettbewerbs Pwn2Own gemeldet.
Zum Zeitpunkt der Patch-Veröffentlichung gab es laut Microsoft noch keine aktive Ausnutzung. Das änderte sich schlagartig: Am 20. Juli 2026 veröffentlichte ein Forscher namens „Janggggg" einen sogenannten Proof-of-Concept (PoC) – eine öffentlich zugängliche Anleitung bzw. ein Beispielcode, der zeigt, wie die Lücke praktisch ausgenutzt werden kann. Nur wenige Stunden später registrierte das globale Honeypot-Netzwerk der Sicherheitsfirma watchTowr (Honeypots sind absichtlich exponierte Lockvogel-Systeme zur Angriffserkennung) die ersten realen Angriffsversuche. Rückblickend hatte das Unternehmen Defused Cyber bereits am 17. Juli verdächtige, nicht angemeldete Zugriffe beobachtet.
Am 22. Juli 2026 nahm die US-Cybersicherheitsbehörde CISA die Schwachstelle in ihren KEV-Katalog auf – das Verzeichnis der „Known Exploited Vulnerabilities", also der nachweislich aktiv ausgenutzten Lücken. US-Bundesbehörden erhielten eine Frist bis zum 25. Juli 2026 zum Einspielen des Patches. Ein deutliches Signal für die Dringlichkeit.
Bei CVE-2026-50522 handelt es sich um eine sogenannte Deserialisierungs-Schwachstelle (Fachbegriff CWE-502: „Deserialization of Untrusted Data"). Vereinfacht gesagt: Deserialisierung ist der Vorgang, bei dem ein Programm empfangene Datenpakete wieder in verwertbare Objekte umwandelt. Wenn dabei nicht vertrauenswürdige Daten ungeprüft verarbeitet werden, kann ein Angreifer bösartige Befehle einschleusen.
Der Angriff läuft über einen einzigen präparierten HTTP-Anfrage-Befehl an den SharePoint-Endpunkt /_trust/default.aspx. In diese Anfrage betten die Angreifer ein gefälschtes Sicherheitstoken mit einem schädlichen .NET-Payload ein. Verarbeitet der Server dieses Token, kommt es zur Remote Code Execution (RCE) – der Fähigkeit, aus der Ferne beliebigen Programmcode auf dem Server auszuführen.
Der technische Steckbrief der Lücke (CVSS-Vektor AV:N/AC:L/PR:N/UI:N) zeigt, warum sie so gefährlich ist:
Der wirklich gefährliche Teil folgt jedoch nach dem eigentlichen Einbruch: Angreifer können mit einem einzigen Zugriff die IIS-Machine-Keys extrahieren. Das sind kryptografische Schlüssel, die ASP.NET-Anwendungen (das Web-Framework von SharePoint) verwenden, um Authentifizierungsdaten zu schützen und zu validieren. Wer diese Schlüssel besitzt, kann gültige Anmelde-Token fälschen, sich als beliebiger Benutzer ausgeben und – das ist der entscheidende Punkt – dauerhaften Zugang behalten, selbst nachdem der Patch installiert wurde.
„Attackers are pulling SharePoint machine keys via a single request. Patching is not enough; defenders should rotate credentials on any assets that may have been exposed." – watchTowr, LinkedIn-Warnung
watchTowr bezeichnet das Schadenspotenzial als „ToolShell-class impact" – eine Anspielung auf die verheerende SharePoint-Angriffswelle vom Sommer 2025 (CVE-2025-53770/53771), bei der weltweit über 400 Organisationen kompromittiert wurden, darunter US-Bundesbehörden wie das Energieministerium.
Betroffen sind ausschließlich On-Premises-Versionen von SharePoint Server, also selbst betriebene Installationen im eigenen Rechenzentrum oder auf gemieteten Servern:
Wichtig für die Entwarnung: Wenn Sie SharePoint Online im Rahmen von Microsoft 365 nutzen, sind Sie nicht betroffen. Microsoft patcht die Cloud-Version zentral und automatisch.
Laut einer Analyse des Sicherheitsdienstleisters Censys sind weltweit rund 1.500 selbstverwaltete On-Premises-Instanzen öffentlich im Internet erreichbar – überwiegend SharePoint 2019. Und besonders relevant für unsere Leser: Deutschland gehört nach den USA zu den am stärksten exponierten Ländern.
„Much of the exposed on-premises SharePoint population runs on cloud infrastructure, but responsibility for patching still rests with the customer." – Censys Rapid Response Advisory
Angesichts der aktiven Ausnutzung ist Eile geboten. Beachten Sie unbedingt die Reihenfolge der Schritte – gerade beim Umgang mit den Machine Keys.
Microsoft selbst betont die Bedeutung der Schlüsselrotation:
„The security update fully mitigates the issue, however rotating machine keys can be performed to further safeguard user environments." – Microsoft-Unternehmenssprecher gegenüber Cybersecurity Dive
Für deutsche Unternehmen, die auf ihrem SharePoint-Server personenbezogene Daten verarbeiten – etwa Mitarbeiter-, Kunden- oder Partnerdaten – ist diese Lücke auch datenschutzrechtlich hochrelevant. Ein erfolgreicher Angriff stellt eine „Verletzung des Schutzes personenbezogener Daten" im Sinne von Art. 4 Nr. 12 DSGVO dar, weil Angreifer unbefugten Zugang erlangen und Daten abgreifen können.
Meldepflicht (Art. 33 DSGVO): Eine solche Datenpanne muss möglichst binnen 72 Stunden nach Bekanntwerden der zuständigen Datenschutzaufsichtsbehörde gemeldet werden – je nach Bundesland etwa dem Bayerischen Landesamt für Datenschutzaufsicht, dem LDI NRW oder dem Hamburgischen Beauftragten. Bei einem RCE-Angriff mit Machine-Key-Diebstahl ist das Risiko für die Betroffenen als hoch einzustufen, sodass die Meldepflicht in aller Regel greift.
Benachrichtigungspflicht (Art. 34 DSGVO): Bei voraussichtlich hohem Risiko, etwa wenn sensible Daten exfiltriert wurden, müssen auch die betroffenen Personen selbst unverzüglich informiert werden.
Bußgeldrisiko (Art. 83 DSGVO): Das Versäumnis, kritische Patches zeitnah einzuspielen, kann als Verstoß gegen Art. 32 DSGVO (Sicherheit der Verarbeitung) gewertet werden. Der Rahmen reicht bis zu 10 Mio. Euro bzw. 2 % des weltweiten Jahresumsatzes, in schweren Fällen bis zu 20 Mio. Euro bzw. 4 %. Zur Einordnung: In Deutschland wurden 2025 insgesamt 249 Bußgelder mit einem Volumen von fast 47 Mio. Euro verhängt – die Höchststrafe von 45 Mio. Euro traf Vodafone unter anderem wegen Sicherheitsmängeln. Positiv wirkt sich hingegen aus, wenn Sie mit der Aufsichtsbehörde kooperieren und den Schaden proaktiv minimieren (Art. 83 Abs. 2 DSGVO).
Unsere Empfehlung: Halten Sie einen Incident-Response-Plan bereit, der die 72-Stunden-Frist berücksichtigt, und dokumentieren Sie Ihre technischen und organisatorischen Maßnahmen regelmäßig.
CVE-2026-50522 ist ein Lehrstück in Sachen Reaktionsgeschwindigkeit: Zwischen der Veröffentlichung des Proof-of-Concept und den ersten realen Angriffen lagen nur wenige Stunden. Der CVSS-Score von 9,8, die fehlende Authentifizierungshürde und vor allem der Diebstahl der Machine Keys machen diese Lücke besonders tückisch – denn ein bloßes Patchen genügt nicht. Wer bereits kompromittiert wurde, könnte auch nach dem Update noch einen unsichtbaren Gast im System haben.
Die Botschaft ist klar: Betreiben Sie SharePoint On-Premises, patchen Sie sofort, suchen Sie nach Einbruchsspuren, rotieren Sie danach die Machine Keys und ändern Sie alle möglicherweise exponierten Zugangsdaten. Prüfen Sie zudem, ob Ihr Server überhaupt aus dem Internet erreichbar sein muss. Und wenn Ihnen intern die Kapazitäten für kontinuierliches Patchen und Monitoring fehlen, ist der Wechsel zu SharePoint Online eine ernsthaft prüfenswerte, dauerhaft entlastende Alternative. Deutschland gehört bei dieser Lücke zu den Ländern mit der größten Angriffsfläche – handeln Sie, bevor jemand anderes es für Sie tut.