Veröffentlicht am 20.07.2026
Wer in seinem Unternehmen einen Microsoft SharePoint Server lokal betreibt, sollte diesen Artikel nicht bis morgen liegen lassen. Seit dem 14. Juli 2026 wird eine kritische Sicherheitslücke in SharePoint aktiv von Angreifern ausgenutzt – und zwar bereits bevor Microsoft überhaupt einen Patch bereitstellen konnte. Am 16. Juli 2026 nahm die US-Sicherheitsbehörde CISA die Schwachstelle mit der Kennung CVE-2026-58644 in ihren Katalog der bekannten, aktiv ausgenutzten Schwachstellen auf. Die Bewertung: 9,8 von 10 Punkten auf der CVSS-Skala – also nahezu das Maximum an Gefährlichkeit.
Ein erfolgreicher Angriff bedeutet: Fremde können auf Ihrem SharePoint-Server beliebigen Schadcode ausführen, Daten stehlen, Hintertüren einbauen und im schlimmsten Fall Ransomware (Erpressungssoftware, die Ihre Daten verschlüsselt) im gesamten Netzwerk verteilen. In diesem Artikel erklären wir, was genau passiert ist, wie Sie prüfen, ob Sie betroffen sind, und welche Schritte Sie jetzt sofort einleiten müssen.
Am 14. Juli 2026 veröffentlichte Microsoft im Rahmen seines monatlichen „Patch Tuesday“ (der feste Termin, an dem Microsoft Sicherheitsupdates ausliefert) einen neuen Rekord: 622 Sicherheitslücken wurden an einem einzigen Tag geschlossen – 17 davon allein in SharePoint Server.
Die gefährlichste davon ist CVE-2026-58644. Es handelt sich um eine sogenannte Deserialisierungslücke – vereinfacht gesagt einen Fehler, bei dem der Server manipulierte Daten unkritisch verarbeitet und dadurch dazu gebracht werden kann, fremden Programmcode auszuführen. Das Microsoft Security Response Center (MSRC) beschreibt das Problem so:
„In a network-based attack, an attacker authenticated as at least a Site Owner, could write arbitrary code to inject and execute code remotely on the SharePoint Server.“ – Microsoft Security Response Center
Auf Deutsch: Ein Angreifer, der mindestens die Rolle eines „Site Owners“ (Website-Besitzer, eine Berechtigungsstufe innerhalb von SharePoint) besitzt, kann über das Netzwerk beliebigen Code auf dem Server einschleusen und ausführen. Am 15. Juli 2026 bestätigte Microsoft, dass die Lücke bereits vor der Veröffentlichung des Patches als Zero-Day (eine Schwachstelle, die ausgenutzt wird, bevor ein Update existiert) aktiv missbraucht wurde.
CISA warnt nicht nur vor CVE-2026-58644, sondern vor insgesamt vier aktiv ausgenutzten SharePoint-Schwachstellen:
Das Gefährliche daran: Diese Lücken lassen sich miteinander verketten. Angreifer können etwa zunächst über CVE-2026-56164 die nötigen Site-Owner-Rechte erlangen und dann CVE-2026-58644 nutzen, um Code auszuführen. So wird aus mehreren einzelnen Schwachstellen ein vollständiger Angriffsweg.
Hinzu kommt CVE-2026-55040 (CVSS 9,1), eine Umgehung der JWT-Token-Authentifizierung (JWT = ein Standardverfahren zur Anmeldung über digitale Tokens). Diese Lücke wurde von den Sicherheitsforschern von Rapid7 Labs entdeckt und beim Hacker-Wettbewerb „Pwn2Own Berlin“ vorgeführt. Sicherheitsforscher Stephen Fewer von Rapid7 erklärt die Brisanz:
„Rapid7 chained it [CVE-2026-55040] to a separate remote code execution bug to reach unauthenticated RCE against a vulnerable server, and the RCE half is not patched yet; Microsoft is slated to fix it in August.“ – Stephen Fewer, Rapid7 Labs
Wichtig: Die zweite Hälfte dieser Angriffskette – die eigentliche Code-Ausführung – ist noch nicht gepatcht. Microsoft wird den entsprechenden Fix erst im August 2026 ausliefern. Planen Sie diesen Patch also schon jetzt ein.
Betroffen sind alle unterstützten lokal (On-Premises) betriebenen SharePoint-Server-Versionen:
Gute Nachricht für Cloud-Nutzer: Wenn Sie SharePoint Online im Rahmen von Microsoft 365 bzw. Office 365 nutzen, sind Sie nicht betroffen. Die Sicherheitslücken betreffen ausschließlich die selbst gehosteten Server-Versionen.
Ein besonders heikler Punkt: SharePoint Server 2016 und 2019 haben am 14. Juli 2026 – exakt am Tag des Patches – das Ende des erweiterten Supports erreicht. Der jetzt veröffentlichte Juli-Patch ist also das letzte reguläre Sicherheitsupdate für diese Versionen. Das BSI (Bundesamt für Sicherheit in der Informationstechnik) formuliert das unmissverständlich:
„IT-Sicherheitsverantwortliche sollten beim vorliegenden Sachverhalt berücksichtigen, dass die verwundbaren SharePoint-Versionen 2016 und 2019 inzwischen das Ende des erweiterten Supports erreicht haben. Zählen diese aktuell noch zum Inventar der eigenen Organisation, muss schnellstmöglich zu einer Softwareversion gewechselt werden, die vom Hersteller noch mit Sicherheitsupdates unterstützt wird.“ – BSI, IT-Sicherheitshinweis BITS-H Nr. 2026-271713-1032
Laut BSI sind weltweit fast 10.000 SharePoint-Server direkt aus dem Internet erreichbar, davon über 400 in Deutschland. Genau diese exponierten Server sind das bevorzugte Ziel von Angreifern.
(Get-SPFarm).BuildVersion aus und notieren die Build-Nummer.spinstall0.aspx, spinstall.aspx oder spinstall1.aspx. Prüfen Sie die IIS-Logs auf ungewöhnliche POST-Anfragen an den ToolPane-Endpunkt. Achten Sie auf die AMSI-Erkennungssignaturen Exploit:Script/ToolPaneAuthBypass.A, Exploit:Script/ToolPaneAuthBypass.C und Backdoor:MSIL/LeakFang.A!dha.SharePoint ist selten ein isoliertes System. Meist ist es eng mit anderen Microsoft-Diensten wie Outlook, Teams und OneDrive vernetzt – und dient als zentraler Speicher für Verträge, HR-Dokumente, Kunden- und Mitarbeiterdaten. Das BSI beschreibt die Angriffslage so:
„Die weite Verbreitung mit fast 10.000 exponierten SharePoints weltweit und über 400 in Deutschland sowie die häufigen Verbindungen zu weiteren Microsoft Diensten wie Outlook, Teams und OneDrive, machen das Produkt zu einem attraktiven Ziel für Akteure. Weiterführende Angriffe – sogenanntes Lateral Movement – sind möglich.“ – BSI
Lateral Movement bedeutet: Sobald Angreifer einen SharePoint-Server kontrollieren, bewegen sie sich seitlich durch das Netzwerk und greifen weitere Systeme an. Schon 2025 nutzten laut Microsoft chinesische Staatsakteure (unter den Namen „Linen Typhoon“ und „Violet Typhoon“) sowie die Ransomware-Gruppe „Storm-2603“ ähnliche SharePoint-Lücken aus. Die typischen Nachfolgeschritte: Diebstahl von Machine-Keys, Einschleusen von Webshells, Abgreifen von Zugangsdaten und das Ausrollen von Ransomware.
Da SharePoint typischerweise personenbezogene Daten verarbeitet, kann eine erfolgreiche Ausnutzung dieser Schwachstellen eine meldepflichtige Datenschutzverletzung nach Art. 33 DSGVO darstellen. Wurden personenbezogene Daten kompromittiert, müssen Sie die zuständige Datenschutzaufsichtsbehörde unverzüglich, möglichst binnen 72 Stunden informieren. Besteht ein hohes Risiko für die betroffenen Personen, müssen auch diese benachrichtigt werden (Art. 34 DSGVO).
Besonders relevant: Wer bekannte Schwachstellen nicht zeitnah patcht, riskiert Bußgelder nach Art. 83 DSGVO wegen unzureichender technischer und organisatorischer Maßnahmen (Art. 32 DSGVO). Zur Einordnung: Vodafone erhielt 2025 in Deutschland ein DSGVO-Bußgeld von 30 Mio. EUR wegen unzureichender Authentifizierungsprozesse. Die maximalen Bußgelder betragen bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes.
Auch KMU sind betroffen. Kleine Unternehmen unterliegen der DSGVO-Meldepflicht ebenso, sobald personenbezogene Daten kompromittiert wurden. Und für Unternehmen, die unter die NIS2-Regulierung fallen (in bestimmten Sektoren ab 50 Mitarbeitern oder 10 Mio. EUR Umsatz), gilt seit Dezember 2025 zusätzlich eine 24-Stunden-Erstmeldepflicht an das BSI. Selbst wenn keine Meldepflicht besteht, müssen alle Datenschutzverletzungen intern dokumentiert werden (Art. 33 Abs. 5 DSGVO).
Die Kombination aus CVSS 9,8, bestätigter Zero-Day-Ausnutzung, funktionierendem Exploit-Code und der Möglichkeit, mehrere Lücken zu verketten, macht diese Bedrohung außergewöhnlich gefährlich. Wer SharePoint 2016 oder 2019 betreibt, steht doppelt unter Druck: Nach dem Juli-Patch gibt es keine weiteren Sicherheitsupdates mehr.
Cyberangriffe im DACH-Raum stiegen 2025 laut Check Point um 124 %, 87 % der deutschen Unternehmen wurden Opfer von Angriffen, der jährliche Gesamtschaden liegt bei 289,2 Mrd. EUR (Bitkom). Vor diesem Hintergrund gilt der klare Ratschlag der Sicherheitsexperten von The Hacker News:
„Sort by what is being exploited, using KEV, EPSS, and Microsoft's exploited flag, not by score, and patch faster than you used to.“ – The Hacker News
Konkret heißt das: Handeln Sie jetzt. Prüfen Sie, ob Sie einen SharePoint-Server lokal betreiben, installieren Sie die Juli-2026-Updates, minimieren Sie die Internetexposition, prüfen Sie auf Kompromittierung – und planen Sie den August-Patch sowie gegebenenfalls die Migration weg von den ausgelaufenen Versionen. Jede Stunde, die ein ungepatchter, internetexponierter SharePoint-Server online bleibt, ist eine Einladung an Angreifer.