SharePoint-Lücke CVE-2026-55040: Angriffe nach PoC-Veröffentlichung

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Aufklärung

Angreifer suchen nach aus dem Internet erreichbaren, ungepatchten SharePoint-Servern.

T1595 – Active Scanning T1592 – Gather Victim Host Information
  • BSI zählte Mitte Juli fast 10.000 exponierte SharePoint-Systeme weltweit
  • Über 400 erreichbare Systeme allein in Deutschland
  • Betroffen: SharePoint 2016, 2019 und Subscription Edition (Selbstbetrieb)
PHASE 2/6 · Erstzugriff

Über die JWT-Authentifizierungsumgehung CVE-2026-55040 verschaffen sich Angreifer ohne Zugangsdaten Zugriff.

T1190 – Exploit Public-Facing Application
  • CVE-2026-55040: kritische Auth-Umgehung, CVSS 9,1
  • Kein Konto, keine Nutzerinteraktion erforderlich
  • Nur 1 Tag nach PoC-Release (11.08.) aktiv ausgenutzt
  • Nachweis über Defused-Honeypots am 12.08.2026
PHASE 3/6 · Identitätsfälschung

Ein gefälschtes JWT-Token lässt den Angreifer als legitimer Nutzer oder Administrator erscheinen.

T1550.001 – Use Alternate Authentication Material: Application Access Token T1134 – Access Token Manipulation
  • Kombination mehrerer Schwächen in der Token-Prüfung
  • Server akzeptiert gefälschtes Token als gültig
  • Angreifer schlüpft in Identität eines SharePoint-Admins
  • Zugriff auf Inhalte und Datenänderung im Rahmen der Kontorechte
PHASE 4/6 · Ausführung

Über CVE-2026-63520 führen Angreifer beliebigen Code auf dem Server aus.

T1203 – Exploitation for Client Execution
  • CVE-2026-63520: RCE-Komponente, CVSS 8,1
  • Unsichere .NET-Typinstanziierung in Business Connectivity Services
  • Kombination beider CVEs ergibt unauthentifizierte RCE-Kette
  • Codeausführung mit Rechten des Dienstkontos der SharePoint-Site
PHASE 5/6 · Sammlung

Der Angreifer greift auf vertrauliche Dokumente zu und verändert Daten.

T1213 – Data from Information Repositories: SharePoint
  • Microsoft: 'disclose files and modify data'
  • Verfügbarkeit des Systems bleibt laut Microsoft unbeeinträchtigt
  • SharePoint typischerweise mit vertraulichen Unternehmensdokumenten
PHASE 6/6 · Seitwärtsbewegung

Über angebundene Dienste kann sich der Angreifer weiter im Netzwerk ausbreiten.

T1021 – Remote Services
  • Typische Anbindung an Active Directory, Outlook, Teams und OneDrive
  • Ermöglicht laterale Ausbreitung nach Serverübernahme
  • Hinweis: keine öffentlich bestätigte Zuordnung zu Angreifergruppe
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von CVE-2026-55040 und CVE-2026-63520 betroffen?
Betroffen sind Organisationen, die Microsoft SharePoint Server selbst betreiben, konkret SharePoint Enterprise Server 2016, SharePoint Server 2019 und SharePoint Server Subscription Edition. Wenn Sie nur eine Firmen-Website bei einem Hoster haben, ohne eigenen SharePoint-Server, fallen Sie nicht in den von Microsoft genannten Scope. Fragen Sie dennoch bei Ihren IT-Dienstleistern nach, ob dort SharePoint im Einsatz ist und wie der Patchstatus aussieht.
Wie prüfe ich, ob mein SharePoint-Server verwundbar ist?
Lesen Sie mit dem Cmdlet Get-SPProduct -Local die installierten SharePoint-Produkte und Updateversionen aus und vergleichen Sie die Builds. Für CVE-2026-55040 sind Versionen unter 16.0.5561.1001 (2016), 16.0.10417.20175 (2019) oder 16.0.19725.20434 (Subscription Edition) verwundbar. Für CVE-2026-63520 gelten zusätzlich die Schwellen 16.0.5565.1001, 16.0.10417.20198 bzw. 16.0.19725.20522.
Was muss ich jetzt sofort tun?
Installieren Sie mit höchster Priorität die kumulativen August-2026-Updates vollständig auf allen Servern der Farm. Für die RCE-Komponente stellte Microsoft am 11.08.2026 unter anderem KB5002893 (Subscription Edition), KB5002894/KB5002896 (2019) und KB5002905/KB5002906 (2016) bereit. Bei 2016 und 2019 müssen je nach Sprachpaketen sowohl STS- als auch WSSLOC-Pakete installiert werden. Sichern Sie die Farm vor dem Update, da ein fehlgeschlagenes Upgrade eine Wiederherstellung erfordern kann.
Wird die Schwachstelle bereits aktiv angegriffen?
Ja, für CVE-2026-55040 gibt es Anzeichen aktiver Ausnutzung: Nur einen Tag nach Veröffentlichung des Proof-of-Concept meldete der Threat-Intelligence-Anbieter Defused am 12.08.2026 Angriffsversuche gegen seine SharePoint-Honeypots. Die Beweislage stützt sich derzeit auf diese Honeypot-Beobachtung; es gibt keine öffentlich bestätigte Zahl kompromittierter Unternehmen. Für CVE-2026-63520 gab es zu diesem Zeitpunkt keine Ausnutzungshinweise.
Woran erkenne ich, ob mein Server bereits kompromittiert wurde?
Prüfen Sie Ihre Telemetrie auf ungewöhnliche Requests, verdächtige SharePoint-Worker-Prozesse, Webshells (versteckte Steuerungsskripte) und Zugriffe auf IIS-Machine-Keys. CISA nennt zusätzlich AMSI- und Microsoft-Defender-Erkennungen als Hilfsmittel. Führen Sie keinen selbst gebauten Angriffstest durch.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.