Veröffentlicht am 13.08.2026
Am 11. August 2026 veröffentlichte das Sicherheitsunternehmen Rapid7 eine technische Analyse samt Proof-of-Concept (also einem funktionierenden Beispielcode, der zeigt, wie sich eine Lücke ausnutzen lässt) für eine kritische SharePoint-Schwachstelle. Nur einen Tag später, am 12. August, meldete der Threat-Intelligence-Anbieter Defused, dass Angreifer genau diesen Beispielcode bereits gegen seine SharePoint-Honeypots – also gezielt aufgestellte Fallensysteme – einsetzen. Damit ist klar: CVE-2026-55040 wird aktiv angegriffen. Wer einen eigenen Microsoft SharePoint Server betreibt und ihn nicht vollständig gepatcht hat, ist ab sofort ein realistisches Ziel.
Dieser Artikel erklärt, was genau passiert ist, wer betroffen ist, wie Sie prüfen, ob Ihr Unternehmen in Gefahr ist – und welche Schritte Sie heute einleiten sollten.
Im Zentrum stehen zwei Schwachstellen in selbst betriebenem Microsoft SharePoint Server, die von Rapid7 als Teil einer Angriffskette gemeldet wurden:
Einzeln sind beide Lücken gefährlich. Kombiniert entsteht daraus eine nicht authentifizierte Remote-Code-Ausführung – ein Angreifer ohne jegliche Zugangsdaten kann dann Schadcode direkt auf Ihrem SharePoint-Server ausführen. Rapid7-Forscher Stephen Fewer fasst die Wirkung der ersten Lücke so zusammen:
„A remote unauthenticated attacker can leverage CVE-2026-55040 to bypass authentication on a vulnerable SharePoint server, and perform operations as a SharePoint site user or administrator.“ (Ein entfernter, nicht authentifizierter Angreifer kann CVE-2026-55040 nutzen, um die Authentifizierung auf einem verwundbaren SharePoint-Server zu umgehen und Aktionen als SharePoint-Nutzer oder -Administrator durchzuführen.) – Stephen Fewer, Rapid7
Wichtig zur Einordnung: Die Beweislage für die aktive Ausnutzung stützt sich derzeit auf eine Honeypot-Beobachtung von Defused. Es gibt keine öffentlich bestätigte Zahl tatsächlich kompromittierter Unternehmen und keine namentliche Zuordnung zu einer Angreifergruppe. Der Trend ist dennoch eindeutig: Nur einen Tag nach Veröffentlichung des PoC war die Lücke bereits im Beschuss.
CVE-2026-55040 betrifft die JWT-basierte Authentifizierung von SharePoint. Ein JWT (JSON Web Token) ist ein digitaler „Ausweis“, mit dem sich ein Nutzer gegenüber dem Server ausweist. Laut Rapid7 lassen sich mehrere Schwächen in der Prüfung dieser Token so kombinieren, dass ein Angreifer ein gefälschtes Token erzeugt, das der Server als gültig akzeptiert. Der Angreifer schlüpft damit in die Identität eines echten Nutzers oder Administrators – und kann auf alle Inhalte zugreifen und Daten ändern, für die dieses Konto berechtigt ist. Microsoft beschreibt die Folgen so:
„Exploiting this vulnerability could allow an attacker to disclose files and modify data, but the attacker cannot impact the availability of the system.“ (Die Ausnutzung könnte einem Angreifer erlauben, Dateien offenzulegen und Daten zu verändern, ohne die Verfügbarkeit des Systems zu beeinträchtigen.) – Microsoft Security Response Center
CVE-2026-63520 beruht laut Rapid7 auf einer unsicheren .NET-Typinstanziierung in den Business Connectivity Services (einer SharePoint-Komponente zur Anbindung externer Datenquellen). Sie ermöglicht Codeausführung mit den Rechten des Dienstkontos der SharePoint-Site. Für sich genommen bräuchte es normalerweise eine vorangestellte Identität – doch genau diese Hürde nimmt die Authentifizierungsumgehung aus CVE-2026-55040 weg. So entsteht die vollständige, unauthentifizierte RCE-Kette.
Aus verantwortungsvollen Gründen verzichten wir hier bewusst auf Angriffscode oder reproduzierbare Exploit-Schritte.
Betroffen sind Organisationen, die Microsoft SharePoint Server selbst betreiben, konkret in diesen Versionen:
Nicht direkt betroffen sind Unternehmen, die lediglich eine Website hosten lassen, ohne einen eigenen SharePoint-Server zu betreiben. Wenn Sie also nur eine Firmen-Website bei einem Hoster haben, fällt das nicht in den von Microsoft genannten Scope. Trotzdem gilt: Fragen Sie bei Ihren IT-Dienstleistern und Partnern nach, ob dort SharePoint im Einsatz ist und wie es um den Patchstatus steht.
Das BSI zählte Mitte Juli fast 10.000 aus dem Internet erreichbare SharePoint-Systeme weltweit und über 400 in Deutschland. Diese Zahl beschreibt die Erreichbarkeit – nicht, dass alle diese Systeme verwundbar oder kompromittiert wären. Sie zeigt aber, wie groß die potenzielle Angriffsfläche ist. Besonders kritisch ist die Kombination aus Internet-Erreichbarkeit, vertraulichen Dokumenten und der typischen Anbindung an Active Directory, Outlook, Teams und OneDrive – letzteres ermöglicht Angreifern nach einer Übernahme oft eine seitliche Ausbreitung (Lateral Movement) im Netzwerk.
Hinweis: Dies ist eine sachliche Einordnung und keine Rechtsberatung. Eine ungepatchte Lücke allein ist noch keine meldepflichtige Datenschutzverletzung. Nach Art. 4 Nr. 12 DSGVO liegt eine solche vor, wenn eine Sicherheitsverletzung unter anderem zu einer unbefugten Offenlegung oder einem unbefugten Zugang zu personenbezogenen Daten führt.
Gibt es belastbare Anzeichen für einen tatsächlichen Zugriff, muss der Verantwortliche die zuständige Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden nach Kenntnis informieren – sofern die Verletzung voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen mit sich bringt. Auftragsverarbeiter müssen den Verantwortlichen unverzüglich informieren. Bei voraussichtlich hohem Risiko sind auch die Betroffenen zu benachrichtigen, vorbehaltlich gesetzlicher Ausnahmen wie einer wirksamen Verschlüsselung.
Für Verstöße gegen die Sicherheitsanforderungen aus Art. 32 DSGVO sieht Art. 83 Abs. 4 als Höchstgrenze bis zu 10 Mio. Euro oder 2 % des weltweiten Vorjahresumsatzes vor. Die konkrete Sanktion ist einzelfallabhängig und muss wirksam, verhältnismäßig und abschreckend sein.
Wie relevant vermeidbare Datenexposition in der Praxis ist, zeigt ein deutscher Vergleichsfall: Der Hamburgische Datenschutzbeauftragte (HmbBfDI) berichtet über eine Cashback-Agentur, bei der mindestens 56.635 Datensätze wegen unzureichender technischer Maßnahmen zeitweise ohne besondere Hürden abrufbar waren. Die Behörde verhängte wegen Art. 32 DSGVO und weiterer Verstöße ein Bußgeld im unteren fünfstelligen Bereich. Das ist zwar kein SharePoint-Fall und kein Tarifmaßstab – es verdeutlicht aber, dass unzureichende technische Schutzmaßnahmen konkrete Folgen haben können.
Das Gesamtrisiko ist hoch und zeitkritisch für ungepatchte, selbst betriebene SharePoint-Server – insbesondere bei Internet-Exposition. CVE-2026-55040 setzt kein gültiges Konto voraus und wird nach der PoC-Veröffentlichung bereits gegen Honeypots angegriffen. Die Folgen reichen von unbefugtem Dateizugriff und Datenmanipulation bis zur Übernahme von Administratorrechten. Mit der nun ebenfalls gepatchten RCE-Komponente CVE-2026-63520 kann daraus eine vollständige, nicht authentifizierte Server-Codeausführung werden.
Zur Einordnung des Trends: CISA berichtete bereits am 28.07.2026 von aktiver Ausnutzung anderer SharePoint-Lücken (CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644 und CVE-2026-50522). SecurityWeek ordnete CVE-2026-55040 am 12.08. als bereits fünfte SharePoint-Schwachstelle ein, deren Ausnutzung im Sommer 2026 bekannt wurde. On-Premises-SharePoint steht damit unter anhaltendem, breitem Beschuss – auch wenn dies kein Nachweis für eine identische Angreifergruppe ist.
Was fehlt, ist eine belastbare Schadenszahl: Es gibt keine veröffentlichte Zahl kompromittierter Organisationen oder offengelegter Datensätze für diese beiden CVEs. Die rund 10.000 exponierten Systeme sind ein Exposure-Wert, keine Schadenszahl.
Der zeitliche Ablauf ist ein Lehrstück in Sachen Patch-Dringlichkeit: Rapid7 meldete die Kette bereits im Mai 2026, Microsoft schloss die Authentifizierungsumgehung im Juli und die RCE-Komponente im August. Am 11. August wurde der PoC veröffentlicht – am 12. August rollten die ersten Angriffe. Das Zeitfenster zwischen öffentlicher Analyse und aktiver Ausnutzung betrug also kaum 24 Stunden.
Wenn Sie einen eigenen SharePoint Server betreiben, ist die Botschaft eindeutig: Prüfen Sie heute Ihren Patchstand und Ihre Internet-Exposition, spielen Sie die August-2026-Updates vollständig ein und suchen Sie bei Verdacht gezielt nach Einbruchsspuren. Betreiben Sie noch SharePoint 2016 oder 2019, dessen erweiterter Support ausgelaufen ist, sollten Sie parallel die Ablösung planen. Und wer keinen eigenen Server betreibt, sollte den Patchstatus bei Dienstleistern und IT-Partnern erfragen – denn Angreifer machen keinen Unterschied, wo verwundbare Systeme stehen.