SharePoint-Schwachstelle zur Code-Injektion eröffnet Weg von Konten mit geringen Rechten zur Fernkontrolle von Servern

CVE-2026-65660 ermöglicht RCE auf SharePoint-Servern mit geringen Rechten (CVSS 8,8). Details zu ToolPane-Lücke, SafeControls-Bypass und Patch.

SharePoint-Schwachstelle zur Code-Injektion eröffnet Weg von Konten mit geringen Rechten zur Fernkontrolle von Servern
Schwachstellen

Illustration mit KI erzeugt

Eine Schwachstelle in Microsoft SharePoint Server, die ursprünglich als Spoofing-Problem eingestuft wurde, gilt inzwischen als Remote-Code-Execution-Schwachstelle. Öffentliche Untersuchungen belegen, dass sie sich praktisch ausnutzen lässt.

CVE-2026-65660 ermöglicht es einem authentifizierten Angreifer mit geringen Rechten, aus der Ferne beliebigen Code auszuführen. Eine Benutzerinteraktion ist nicht erforderlich. Bei erfolgreicher Ausnutzung können Vertraulichkeit, Integrität und Verfügbarkeit des SharePoint-Servers beeinträchtigt werden.

Microsoft bewertet die Schwachstelle inzwischen als Wichtig und gibt ihr einen CVSS-Basiswert von 8,8. Die National Vulnerability Database weist denselben Wert aus und klassifiziert den Fehler als CWE-94, also als unzureichende Kontrolle der Codegenerierung.

Bis zum 22. September 2026 wurden keine Ausnutzungen in freier Wildbahn gemeldet. Der Forscher Dinh Ho Anh Khoa von Viettel Cyber Security hat jedoch technische Details veröffentlicht und eine In-Memory-Webshell demonstriert. Damit sinkt die Hürde für die Reproduktion des Angriffs erheblich.

Microsoft änderte die Bewertung der Schwachstelle nach der Erstveröffentlichung

Microsoft veröffentlichte das Sicherheitsupdate für CVE-2026-65660 am 11. August 2026. Die Sicherheitsempfehlung wurde zuletzt am 27. August 2026 aktualisiert. In der Änderungshistorie vermerkte das Unternehmen dabei Anpassungen am Titel der Schwachstelle, an der Beschreibung ihrer Auswirkungen und an den häufig gestellten Fragen.

Das Problem wurde Berichten zufolge zunächst als Spoofing-Schwachstelle eingestuft, mit einem CVSS-Wert von 6,5 und ohne Auswirkungen auf Vertraulichkeit, Integrität oder Verfügbarkeit. Der aktuelle Microsoft-MSRC-Eintrag beschreibt dagegen Remote Code Execution und verwendet folgenden Vektor:

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C

Microsoft nennt Basis- und zeitabhängige Werte von 8,8 beziehungsweise 7,7. Die Bewertung geht von einer netzwerkbasierten Ausnutzung mit geringer Komplexität, geringen Rechten und ohne Benutzerinteraktion aus. Für alle drei zentralen Sicherheitseigenschaften werden erhebliche Auswirkungen angenommen.

Der Hersteller stuft die Ausnutzung weiterhin als „Less Likely“ ein und führt die Schwachstelle in seiner Bewertungstabelle weder als öffentlich bekannt noch als ausgenutzt. Dieser Status steht in einem gewissen Spannungsverhältnis zur kürzlich veröffentlichten Analyse des Forschers, die funktionsfähiges Exploit-Material enthält.

Die Angaben messen unterschiedliche Sachverhalte. Die Tabelle von Microsoft bildet die formale Nachverfolgung und die Bewertung der Ausnutzbarkeit ab, während die öffentliche Untersuchung zeigt, dass eine praktikable Technik und eine funktionierende Demonstration verfügbar sind. Ein öffentlich zugänglicher Proof of Concept belegt keine aktive Ausnutzung, verschafft Angreifern jedoch weniger Zeit, während Verteidiger die Schwachstelle noch als rein theoretisch betrachten.

Unsichere Rekonstruktion von Markup umgeht die SafeControls-Grenze von SharePoint

Die Schwachstelle liegt in der Verarbeitung serverseitiger Controls durch SharePoint. SharePoint verwendet eine SafeControls-Liste, um einzuschränken, welche Klassen geladen werden dürfen. Dadurch soll verhindert werden, dass nicht vertrauenswürdige oder gefährliche Controls auf einem Server instanziiert werden.

Der anfällige Pfad führt durch die Komponente ToolPane, während diese Webpart-Markup verarbeitet. Bei der Rekonstruktion von Register-Direktiven setzt ToolPane Attributwerte zwischen doppelte Anführungszeichen, ohne bereits in diesen Werten enthaltene Anführungszeichen korrekt zu maskieren.

Ein Angreifer kann diesen Parserfehler ausnutzen, um zusätzliche Direktiven in das rekonstruierte Markup einzuschleusen.

Die Reihenfolge der Verarbeitung ist entscheidend. Die schädlichen Direktiven ermöglichen es, beliebige .NET-Klassen zu registrieren, nachdem SharePoint die SafeControls-Typprüfung durchgeführt hat, aber bevor das Control geladen wird. Der Server prüft somit einen Zustand und verarbeitet anschließend vom Angreifer verändertes Markup. Dadurch wird die Einschränkung umgangen, die eigentlich das Laden von Controls kontrollieren soll.

Für die Codeausführung nutzt Khoa in seiner Demonstration anschließend XamlServices.Parse() über Deserialisierung. Die veröffentlichte Technik verwendet eine In-Memory-Webshell, die Berechtigungsfehler bei der Registry vermeiden soll, die bei anderen Deserialisierungsansätzen auftreten.

Der Angriff erfordert kein Administratorkonto. Laut Microsoft kann ein Benutzer mit authentifiziertem Zugriff und geringen Rechten eine speziell konstruierte Anfrage senden, die den SharePoint-Server zur Ausführung vom Angreifer kontrollierten Codes bringt. Kein separater Benutzer muss dafür ein Dokument öffnen, eine Seite besuchen oder eine Aktion bestätigen.

Der NVD-Vektor bildet diese Gefährdung ab:

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

In der Praxis kann eine erfolgreiche Ausnutzung einem Angreifer ermöglichen, sensible Serverdaten zu lesen, SharePoint-Inhalte oder die Konfiguration zu verändern und die Verfügbarkeit des Dienstes zu beeinträchtigen.

Drei unterstützte Produktlinien sind betroffen, bei SharePoint 2013 bleibt die Lage unklar

Microsoft nennt die folgenden betroffenen Produkte:

  • SharePoint Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition

Die NVD definiert den betroffenen Bereich als Microsoft-SharePoint-Server-Versionen vor 16.0.19725.20522.

Microsoft weist außerdem darauf hin, dass Kunden mit SharePoint Server 2016 und SharePoint Enterprise Server 2016 dasselbe Sicherheitsupdate mit KB-Nummer installieren sollten. Falls für die eingesetzte Software mehrere zutreffende Updates angeboten werden, sollten Administratoren alle installieren. Die Reihenfolge spielt dabei keine Rolle.

Khoa nennt zusätzlich SharePoint 2013 als betroffen, obwohl dieses Produkt in Microsofts Sicherheitsempfehlung nicht aufgeführt ist. Der Support für SharePoint 2013 endete im April 2023; seither erhält das Produkt keine Sicherheitsupdates mehr.

Organisationen, die SharePoint 2013 weiterhin einsetzen, stehen daher vor einem anderen Problem bei der Behebung. Wenn kein Herstellerfix verfügbar ist, sollten sie diese Systeme isolieren, ersetzen oder außer Betrieb nehmen, statt davon auszugehen, dass sich der Patch für unterstützte Produkte anwenden lässt.

Eine separate Authentifizierungsumgehung kann die Anmeldepflicht beseitigen

CVE-2026-65660 erfordert normalerweise einen authentifizierten Zugriff mit geringen Rechten. Unter bestimmten Bedingungen kann die Schwachstelle jedoch mit CVE-2026-55040, einer separaten Authentifizierungsumgehung in SharePoint, kombiniert werden. Dadurch ist Remote Code Execution vor der Authentifizierung möglich.

Die Angriffskette betrifft Server, die den anonymen Zugriff auf Seiten erlauben und weiterhin für die Authentifizierungsumgehung anfällig sind. Nicht jede ungepatchte CVE-2026-65660-Installation lässt sich dadurch ohne Zugangsdaten aus der Ferne ausnutzen.

CVE-2026-55040 betrifft SharePoint-Server-Versionen vor 16.0.19725.20434 und wurde mit einem Patch vom 9. Juni behoben. Systeme, auf denen dieses Update installiert ist, sind dem beschriebenen Pre-Authentication-Angriffsweg nicht ausgesetzt.

Die NVD bewertet die Umgehung mit 9,1 und verwendet folgenden Vektor:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

CISA nahm CVE-2026-55040 am 18. August 2026 in ihren Katalog der bekannten ausgenutzten Schwachstellen auf und setzte für US-Bundesbehörden eine Behebungsfrist bis zum 21. August 2026. Die geforderte Maßnahme umfasst die Nutzung von Herstellermitigierungen, die Einhaltung von BOD 26-04 und der zugehörigen Anforderungen an die forensische Triage sowie die jeweils geltenden Cloud-Vorgaben. Wenn keine Mitigierungen verfügbar sind, sollen betroffene Systeme außer Betrieb genommen werden.

CVE-2026-65660 selbst ist nicht im KEV-Katalog enthalten. Für diese Schwachstelle gibt es daher keine Frist von CISA. Derzeit liegen zudem keine gemeldeten Belege für eine aktive Ausnutzung vor.

Die Unterscheidung ist für den Betrieb weiterhin wichtig: Die Ausnutzung von CVE-2026-55040 ist bestätigt, während zu CVE-2026-65660 zwar öffentliche Exploit-Forschung vorliegt, aber keine gemeldete Aktivität in freier Wildbahn.

Öffentliche Forschung erhöht die Dringlichkeit trotz fehlender KEV-Einstufung

Khoa hatte die ursprüngliche SharePoint-ToolShell-Angriffskette bereits beim Pwn2Own Berlin im Mai 2025 demonstriert. Chinesische, staatlich unterstützte Gruppen nutzten diese Kette später aus, woraufhin Microsoft Notfallpatches veröffentlichte.

Auch CVE-2026-55040 wurde kurz nachdem im August technische Informationen öffentlich geworden waren von Angreifern ausgenutzt. Daraus folgt nicht, dass CVE-2026-65660 denselben Verlauf nehmen wird. Für Verteidiger, die öffentlich verfügbares SharePoint-Exploit-Material bewerten, liefert die Entwicklung jedoch einen wichtigen operativen Kontext.

In den vergangenen 90 Tagen wurden außerdem mehrere weitere Microsoft-Schwachstellen in den KEV-Katalog von CISA aufgenommen: CVE-2026-85880 und CVE-2026-81963 am 8. September 2026, CVE-2019-1068 am 26. August 2026, CVE-2026-33824 am 18. August 2026, CVE-2026-68820 am 11. August 2026 sowie CVE-2026-50522 am 22. Juli 2026.

Diese Entwicklung spricht dafür, exponierte Microsoft-Serverprodukte nach Ausnutzbarkeit und Erreichbarkeit aus dem Internet zu priorisieren, statt bei jeder Schwachstelle erst die Aufnahme in den KEV-Katalog abzuwarten.

Administratoren sollten beide Schwachstellen patchen und nach ungewöhnlichem Laden von Controls suchen

Organisationen mit unterstützten SharePoint-Editionen sollten die Microsoft-Sicherheitsupdates vom 11. August 2026 installieren und überprüfen, dass ihr Build nicht unter 16.0.19725.20522 liegt. Der Forscher berichtet, dass das Update CVE-2026-65660 behebt und die anfällige Funktion standardmäßig deaktiviert.

Administratoren sollten außerdem sicherstellen, dass der separate Fix für CVE-2026-55040 installiert ist, insbesondere auf Servern, die anonymen Seitenzugriff erlauben. Für diese Schwachstelle fallen Builds unter 16.0.19725.20434 in den betroffenen Bereich.

Bei der Abwehr und Untersuchung sollten folgende Punkte im Mittelpunkt stehen:

  • Verdächtige authentifizierte Anfragen an SharePoint-Endpunkte
  • Unerwartete Verarbeitung durch ToolPane oder von Webparts
  • Abweichende oder eingeschleuste Register-Direktiven
  • Ungewöhnliches Laden serverseitiger .NET-Klassen
  • Aufruf von XamlServices.Parse() in verdächtigen Ausführungspfaden
  • Verhalten von In-Memory-Webshells
  • Aktivierter anonymer Zugriff auf Servern, denen der Fix für die Authentifizierungsumgehung fehlt

Konkrete Dateihashes, Netzwerkindikatoren oder andere forensische Artefakte wurden nicht veröffentlicht. Die Suche muss sich daher auf die Ausnutzungsverhalten und auf ungewöhnliche Aktivitäten von SharePoint-Konten mit geringen Rechten konzentrieren.

Nicht unterstützte SharePoint-2013-Installationen erfordern besondere Aufmerksamkeit. Wenn Organisationen keinen unterstützten Herstellerfix anwenden können, ist die Isolation oder der Austausch die sicherere Vorgehensweise.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenSharePoint SchwachstelleCVE-2026-65660Remote Code ExecutionToolPane LückeSafeControls BypassSharePoint PatchCVSS 8,8
Zurück zur Startseite