
SharePoint-Schwachstelle CVE-2026-65660 ist Remote-Code-Ausführung
Microsoft führte SharePoint CVE-2026-65660 zunächst als mittelschweren Spoofing-Fehler auf, doch der eigene Datensatz und ein Bericht eines Forschers besagen, dass die Lücke Remote-Code-Ausführung erlaubt.
Eine SharePoint-Schwachstelle mit der Kennung CVE-2026-65660, die Microsoft zunächst als Spoofing-Fehler mit einem Schweregrad von 6,5 aufgeführt hatte, erlaubt einem autorisierten Angreifer tatsächlich, eigenen Code auf dem Server auszuführen. Zu diesem Schluss kommt eine vollständige technische Analyse, die Dinh Ho Anh Khoa, ein Forscher bei Viettel Cyber Security, veröffentlicht hat, und sie deckt sich mit dem, was Microsofts eigener CVE-Eintrag sagt: In der am 11. September aktualisierten Fassung wird dieselbe Schwachstelle als Remote-Code-Ausführung bezeichnet, und es heißt dort, dass ein autorisierter Angreifer Code ausführen kann. Die National Vulnerability Database, ein separates öffentliches Verzeichnis von Software-Schwachstellen, bewertet sie mit 8,8.
Die beiden Microsoft-Beschreibungen stehen nebeneinander und weisen in unterschiedliche Richtungen. In Microsofts Advisory wird Administratoren mitgeteilt, dass die Schwachstelle einem autorisierten Angreifer Spoofing ermöglicht, und es werden keine Auswirkungen auf Integrität oder Verfügbarkeit angegeben, was bedeutet, dass das Unternehmen kein Risiko einer Datenänderung und kein Risiko eines Dienstausfalls aufführt. Der CVE-Eintrag, den Microsoft separat veröffentlicht und am 11. September aktualisiert hat, bezeichnet dieselbe Schwachstelle als Remote-Code-Ausführung. Beide Einträge ordnen die Schwäche der Klassifikation CWE-94 zu, die Code-Injection abdeckt, eine Kategorie von Fehlern, bei der ein Angreifer eigene Anweisungen in ein Programm einschleusen kann. Die praktische Folge, wie sie in der Analyse des Forschers dargelegt wird, ist, dass Verteidiger, die CVE-2026-65660 allein anhand des Advisorys einstuften, einen mittelschweren Spoofing-Fehler sahen und keine Code-Ausführungslücke mit einer Bewertung nahe dem oberen Ende der Skala.
Den technischen Details zufolge, die Khoa veröffentlicht hat, liegt das Problem darin, wie SharePoint prüft, ob serverseitige Steuerelemente auf der SafeControls-Liste stehen. Diese Liste ist ein Filter, der verhindern soll, dass gefährliche Programmklassen auf einem SharePoint-Server geladen werden. Wenn die ToolPane-Komponente Webpart-Markup verarbeitet, baut sie Register-Direktiven neu auf, indem sie Attributwerte zwischen doppelte Anführungszeichen schreibt, ohne Anführungszeichen zu maskieren, die in diesen Werten enthalten sind. Ein Angreifer kann diese nicht maskierten Anführungszeichen missbrauchen, um zusätzliche Direktiven einzuschleusen und beliebige .NET-Klassen zu registrieren, nachdem die Typüberprüfung bereits gelaufen ist, aber bevor das Steuerelement tatsächlich geladen wird. .NET ist das Software-Framework, auf dem SharePoint Server aufbaut. Sobald beliebiges Laden von Klassen möglich ist, nutzt der Angreifer XamlServices.Parse(), um die Codeausführung durch Deserialisierung auszulösen, also den Prozess, gespeicherte Daten wieder in lebende Objekte umzuwandeln, der Code ausführen kann, wenn die Daten aus einer nicht vertrauenswürdigen Quelle stammen. Khoa sagte, die Analyse enthalte eine funktionierende In-Memory-Webshell-Nutzlast, ein kleines Stück Code, das einem Angreifer eine dauerhafte Befehlsschnittstelle auf dem Server verschafft, und diese Nutzlast umgehe die Registry-Berechtigungsfehler, auf die andere Deserialisierungsmethoden stoßen.
Der Forscher zeigte außerdem, dass die Schwachstelle mit einer separaten Authentifizierungsumgehung verkettet werden kann, die bereits gepatcht ist, um auf Servern, die anonymen Seitenzugriff erlauben, eine Remote-Code-Ausführung vor der Authentifizierung zu erreichen. Vor der Authentifizierung bedeutet, dass ein Angreifer kein gültiges Konto benötigt, um anzugreifen; anonymer Seitenzugriff bedeutet, dass der Server Besuchern das Anzeigen von Seiten ohne Anmeldung erlaubt. Khoa sagt, diese Umgehung sei in einem Patch vom 9. Juni behoben worden, und Server, die den Fix eingespielt hätten, seien dem Pfad vor der Authentifizierung nicht ausgesetzt.
CVE-2026-65660 ist nicht das erste SharePoint-Problem, mit dem sich Khoa befasst hat. Er ist der Forscher, der im Mai 2025 auf der Pwn2Own Berlin die ursprüngliche ToolShell-Exploit-Kette gegen SharePoint demonstrierte, eine Kette, die später von chinesischen staatlich unterstützten Gruppen ausgenutzt wurde und Microsoft zu Notfallpatches veranlasste. Seitdem hat er mehrere weitere SharePoint-Schwachstellen offengelegt, darunter CVE-2026-55040, eine Authentifizierungsumgehung, die Angreifer kurz nach der Veröffentlichung der Details im August ausnutzten. Khoa sagt, er habe den Exploit für CVE-2026-65660 in Penetrationstests eingesetzt, also in autorisierten Tests, bei denen ein Kunde einen Spezialisten bittet, die eigenen Systeme anzugreifen.
Auf der Verteidigungsseite stehen seit den Sicherheitsupdates vom 11. August Patches zur Verfügung, und die Schwachstelle betrifft SharePoint Server 2016, 2019 und Subscription Edition. Laut dem Forscher behebt der Patch vom 11. August den Fehler und schaltet die anfällige Funktion standardmäßig ab. Khoa sagt, die Schwachstelle betreffe auch SharePoint 2013, obwohl Microsofts Advisory nur die anderen drei Versionen aufführt. SharePoint 2013 wird seit April 2023 nicht mehr unterstützt und erhält keine Sicherheitsupdates, was bedeutet, dass es keinen Hersteller-Fix gibt. Es wurde keine Ausnutzung von CVE-2026-65660 in freier Wildbahn gemeldet, und die Schwachstelle steht nicht in CISA's Known Exploited Vulnerabilities-Katalog, einer öffentlichen Liste von Fehlern, die Angreifer nachweislich nutzen. Microsofts Advisory stuft eine Ausnutzung als unwahrscheinlich ein, obwohl das vollständige Exploit-Markup jetzt öffentlich ist und die Analyse des Forschers heute vollständig veröffentlicht wurde. Diese Kombination, ein öffentlicher Exploit und ein Schweregrad-Streit zwischen zwei Einträgen desselben Herstellers, ist der Teil, bei dem es sich zu handeln lohnt, statt darüber zu debattieren.
Für die Organisationen, die SharePoint betreiben, ist die Schlussfolgerung einfach: Stellen Sie fest, welche Version Sie betreiben, stellen Sie sicher, dass die Updates vom 11. August installiert sind, und prüfen Sie mit denjenigen, die die Plattform administrieren, ob die anfällige Funktion jetzt standardmäßig deaktiviert ist, da Microsofts Advisory und sein CVE-Eintrag nicht dasselbe Risiko beschrieben haben. Wenn Ihr Team Patch-Zyklen und Abweichungen in Advisorys nicht allein verfolgen möchte, bietet AEU-I sicherheitsorientierte IT- und Infrastrukturberatung für Unternehmen, die genau bei dieser Art von Wartungsarbeit ein externes Paar Augen wünschen, und der Leistungsumfang ist unter https://aeu-i.com beschrieben.
So schützen Sie sich
- Installieren Sie die Sicherheitsupdates vom 11. August für SharePoint Server 2016, 2019 oder Subscription Edition, sobald Ihr Administrator oder Hosting-Anbieter sie verfügbar macht.
- Bitten Sie die Person, die Ihre SharePoint-Website verwaltet, zu bestätigen, dass die anfällige Webpart-Funktion durch dieses Update abgeschaltet wurde, denn der Patch soll sie standardmäßig deaktivieren.
- Wenn Sie es nicht wirklich brauchen, lassen Sie das anonyme Anzeigen von SharePoint-Seiten ausgeschaltet, denn der gefährlichere Pfad vor der Authentifizierung funktioniert nur auf Servern, die anonymen Seitenzugriff erlauben.
- Wenn Sie noch SharePoint 2013 betreiben, machen Sie den Umstieg zur Priorität, denn es erhält seit April 2023 keine Sicherheitsupdates mehr, und der Forscher sagt, dass die Schwachstelle es trotzdem betrifft.
- Behalten Sie die Hinweise Ihres Anbieters und die CISA-Liste der bekannten ausgenutzten Schwachstellen im Auge, und behandeln Sie jeden neuen Bericht über eine Nutzung dieser Schwachstelle in Angriffen als Anlass, Ihre Server erneut zu prüf
Schwachstellen & Lösungen
- CVE-2026-55040 A SharePoint authentication bypass disclosed by the same researcher that attackers exploited shortly after its details became public in August. Lösung & Details ansehen →
- CVE-2026-65660 A SharePoint Server flaw in the SafeControls check that allows authenticated remote code execution; patched in the August 11 security updates, which the researcher says also disable the vulnerable function by default. Lösung & Details ansehen →
Begriffe Erklärt
- CVE-2026-65660 Die offizielle Kennung für diese bestimmte Sicherheitslücke in SharePoint, damit Hersteller und Verteidiger weltweit genau dasselbe Problem bezeichnen können.
- CVSS score Eine Zahl von 0 bis 10, die bewertet, wie schwerwiegend eine Sicherheitslücke ist, wobei eine höhere Zahl eine größere Gefahr bedeutet.
- remote code execution Eine Schwachstelle, die es einem Angreifer ermöglicht, einen Server dazu zu bringen, Befehle oder Programme nach Wahl des Angreifers auszuführen.
- spoofing Ein Angriff, bei dem etwas oder jemand vorgibt, etwas anderes zu sein, zum Beispiel eine gefälschte Anmeldeseite, die eine echte nachahmt.
- CWE-94 Eine Standardbezeichnung für Schwachstellen, bei denen ein Angreifer es schafft, eigenen Code in ein Programm einzuschleusen, damit er ausgeführt wird.
- SafeControls list Eine SharePoint-Einstellung, die auflistet, welche Softwarekomponenten geladen werden dürfen, damit gefährliche blockiert werden.
- deserialization Der Vorgang, gespeicherte Daten wieder in lebende Objekte in einem Programm umzuwandeln, was schädlichen Code ausführen kann, wenn die Daten aus einer nicht vertrauenswürdigen Quelle stammen.
- webshell Ein kleines Stück bösartigen Codes auf einem Server, das einem Angreifer einen versteckten Weg bietet, später Befehle dorthin zu senden.