Kritische SharePoint-Lücke CVE-2026-65660: Was Unternehmen jetzt tun müssen
Wer im eigenen Haus einen SharePoint-Server betreibt, sollte diese Meldung nicht als eine weitere Zeile in der langen Liste laufender CVE-Nummern abtun. Die US-Sicherheitsbehörde CISA hat die Schwachstelle CVE-2026-65660 am 25. September 2026 in ihren „Known Exploited Vulnerabilities"-Katalog aufgenommen (öffnet in neuem Tab) – die Aufnahme erfolgt ausschließlich, wenn Belege für aktive Ausnutzung vorliegen. Bemerkenswert daran ist nicht nur die Lücke selbst, sondern wie sich ihre Einstufung innerhalb weniger Wochen komplett gedreht hat.
Für viele mittelständische Unternehmen ist ein SharePoint-Server keine Randanwendung, sondern das zentrale Ablagesystem für Verträge, Projektunterlagen und interne Kommunikation – oft über Jahre gewachsen und selten die erste Anwendung, die bei einer Cloud-Migration angefasst wird. Genau diese On-Premises-Installationen sind hier betroffen, nicht die gehostete Variante innerhalb von Microsoft 365.
Was CVE-2026-65660 technisch bedeutet
Microsoft hatte die Schwachstelle bereits am 11. August 2026 im Rahmen des regulären Patchdays geschlossen. Laut MSRC-Advisory (öffnet in neuem Tab) handelt es sich um eine unzureichende Kontrolle bei der Codegenerierung („Code Injection", CWE-94) mit einem CVSS-3.1-Basiswert von 8.8, Risikoeinstufung „Important". Ein authentifizierter Angreifer kann mit einer speziell präparierten Anfrage Schadcode auf dem Server ausführen – laut Microsofts eigener FAQ zur Lücke ist dafür kein Zutun eines Nutzers nötig: „User interaction is not required."
Betroffen sind laut MSRC drei Produktversionen: Microsoft SharePoint Enterprise Server 2016 (vor Build 16.0.5565.1001), SharePoint Server 2019 (vor Build 16.0.10417.20198) sowie SharePoint Server Subscription Edition (vor Build 16.0.19725.20522). Wer eine dieser Versionen mit den entsprechenden Sicherheitsupdates vom August-Patchday betreibt, ist bereits geschützt – vorausgesetzt, das Update wurde tatsächlich eingespielt.
Die Nachvollziehbarkeit der Lücke ist dabei ungewöhnlich hoch dokumentiert: Der CVE-Eintrag bei NVD (öffnet in neuem Tab) listet CVE-2026-65660 explizit als Bestandteil des CISA-KEV-Katalogs mit einer konkreten Fristsetzung – US-Bundesbehörden mussten laut NVD bis zum 28. September 2026 nachweisen, dass Gegenmaßnahmen ergriffen wurden. Diese Frist bindet zwar nur US-Behörden direkt, sie zeigt aber, mit welcher Dringlichkeit die Lücke von den mit der Bewertung befassten Stellen eingestuft wird. Ein CVSS-Basiswert von 8.8 bedeutet in der Skala von 0 bis 10 praktisch: Die Lücke ist über das Netzwerk erreichbar, erfordert keine besonderen Umstände zur Ausnutzung und führt bei Erfolg zum vollständigen Verlust von Vertraulichkeit, Integrität und Verfügbarkeit der betroffenen Daten.
Vom „unwahrscheinlich" zum bestätigten Angriff
Der eigentlich lehrreiche Teil dieses Falls ist der Umgang mit der Risikoeinstufung selbst. Microsoft bewertete die Ausnutzbarkeit der Lücke bei Veröffentlichung des Patches im August als „Exploitation Less Likely". Das änderte sich abrupt: Laut heise online (öffnet in neuem Tab) hat Microsoft den Eintrag am Freitag, den 25. September 2026, aktualisiert und erklärt, dass dem Unternehmen „verlässliche Belege vorliegen, dass die Sicherheitslücke attackiert wird". Die MSRC-Revisionshistorie selbst bestätigt das mit einem eigenen Eintrag vom 25. September: „As of 9/25/2026, Microsoft had reliable evidence of observed attacks against exploitation of this vulnerability."
Zwischen Patch und bestätigtem Angriff lagen damit rund sechs Wochen – Zeit, in der viele IT-Abteilungen das Update als nicht dringlich eingestuft haben dürften, weil Microsofts eigene Einschätzung genau das nahelegte. Wie SecurityWeek berichtet (öffnet in neuem Tab), hatten die Sicherheitsforscher von Viettel Cyber Security, die die Lücke ursprünglich an Microsoft gemeldet hatten, kurz zuvor technische Details veröffentlicht – Microsoft hatte die Schwachstelle laut Viettel zunächst sogar nur als „medium-severity spoofing issue" eingestuft, bevor die Bewertung auf eine hochkritische Remote-Code-Execution-Lücke angehoben wurde. Die beobachteten Angriffe setzten laut SecurityWeek unter Berufung auf die Bedrohungsplattform Previdian offenbar direkt auf diesen veröffentlichten Details auf: Previdian registrierte demnach am 24. September erste Ausnutzungsversuche und am Folgetag bereits Versuche, eine Webshell als Hintertür zu platzieren.
Wichtig für die eigene Risikoeinschätzung: Für sich genommen ermöglicht CVE-2026-65660 laut SecurityWeek nur einem bereits authentifizierten Angreifer mit geringen Rechten die Codeausführung. Der Sprung zur vollständig unauthentifizierten Remote-Code-Execution gelingt erst in Kombination mit einer weiteren, separaten Schwachstelle zur Umgehung der Authentifizierung – genau die Verkettung, vor der auch das kanadische Cyber Centre warnt.
Für Unternehmen mit hybriden Umgebungen oder auf dem Weg in die Cloud ist eine Einordnung wichtig: SharePoint Online, also die in Microsoft 365 gehostete Variante, ist von CVE-2026-65660 nicht betroffen – die Lücke steckt ausschließlich in den lokal betriebenen Server-Editionen. Wer bereits vollständig auf SharePoint Online migriert hat, muss für diese konkrete Schwachstelle nicht handeln. Wer noch on-premises arbeitet oder sich in einer Übergangsphase befindet, sollte genau prüfen, welche Instanzen noch lokal laufen.
Der Fall reiht sich zudem nicht in eine kurze Historie ein: Laut SecurityWeek enthält CISAs KEV-Katalog inzwischen 16 SharePoint-Schwachstellen (öffnet in neuem Tab), acht davon allein aus diesem Jahr entdeckt und gepatcht. SharePoint-Server sind damit kein einmaliges Ziel, sondern ein wiederkehrendes – wer eine Instanz betreibt, sollte Sicherheitsupdates für dieses Produkt grundsätzlich mit höherer Priorität behandeln als für Anwendungen ohne vergleichbare Historie.
Ein zusätzlicher Umstand verschärft die Lage
Für Betreiber von SharePoint Enterprise Server 2016 und SharePoint Server 2019 kommt ein weiterer Punkt hinzu, den das kanadische Cyber Centre in derselben Warnung ausdrücklich benennt: Beide Versionen gelten bereits seit dem 15. Juli 2026 als End of Life. Sicherheitsupdates für diese Versionen erscheinen zwar weiterhin, doch der Hersteller selbst rät ausdrücklich zur Migration auf eine unterstützte Version. Wer eine dieser beiden Versionen betreibt, sollte die aktuelle Lücke also nicht isoliert betrachten, sondern als Anlass für die ohnehin fällige Migrationsentscheidung nehmen.
Was jetzt konkret zu tun ist
Das Cyber Centre nennt in seiner Warnung eine Reihe konkreter Schritte, die sich unabhängig von der eigenen SharePoint-Version umsetzen lassen:
- Bestand prüfen. Alle im eigenen Netz laufenden SharePoint-Server-Instanzen identifizieren – mit besonderem Augenmerk auf Systeme, die aus dem Internet erreichbar sind.
- Patchen. Die aktuellen Sicherheitsupdates auf allen betroffenen SharePoint-Bereitstellungen einspielen: SharePoint Server Subscription Edition, SharePoint Server 2019 und SharePoint Enterprise Server 2016.
- Angriffsfläche reduzieren. Direkte Internet-Erreichbarkeit von SharePoint-Servern einschränken oder ganz vermeiden, insbesondere für die SharePoint Central Administration und andere Management-Schnittstellen.
- Zugriffskontrollen härten. Nicht mehr benötigte oder inaktive Konten entfernen, Multi-Faktor-Authentifizierung für Administratoren und andere privilegierte Nutzer erzwingen.
- AMSI-Integration aktivieren. Die Antimalware Scan Interface für SharePoint-Webanwendungen einschalten und den Request Body Scan Mode auf „Full Mode" stellen, wo betrieblich möglich.
- Auf Kompromittierung prüfen. Das Cyber Centre nennt als konkrete Indizien unter anderem ungewöhnliche administrative Aktivität, unerwartete Änderungen an Web Parts, verdächtige Zugriffe auf IIS-Machine-Keys sowie Hinweise auf Deserialisierungs-Angriffe oder Web-Shell-Ablagen.
Warum das über eine einzelne Lücke hinausgeht
Der Fall CVE-2026-65660 zeigt ein Muster, das in den vergangenen Monaten bereits bei anderen Microsoft-Produkten zu beobachten war: Eine Lücke wird am Patchday geschlossen, die Risikoeinstufung des Herstellers fällt zunächst moderat aus, und erst Wochen später macht ein bestätigter Angriff aus der theoretischen Bedrohung eine akute. Wer sein Patch-Management ausschließlich an der ursprünglichen Einstufung des Herstellers ausrichtet statt an der eigenen Exponierung – insbesondere bei aus dem Internet erreichbaren Systemen –, gerät regelmäßig in genau dieses Zeitfenster zwischen Patch-Verfügbarkeit und bestätigter Ausnutzung.
Für Unternehmen mit SharePoint Enterprise Server 2016 oder Server 2019 kommt die Frage nach dem Migrationspfad ohnehin nicht mehr um die Ecke, sondern liegt bereits auf dem Tisch: Beide Versionen sind End of Life, weitere Sicherheitsupdates sind kein verlässlicher Dauerzustand. Wer die aktuelle Lücke zum Anlass nimmt, den eigenen SharePoint-Bestand einmal vollständig zu erfassen – welche Version läuft wo, welche Instanz ist aus dem Internet erreichbar, welche Konten haben Zugriff –, hat damit zugleich die Grundlage für die überfällige Migrationsentscheidung gelegt.
Das könnte Sie auch interessieren
Alle zu „IT-Sicherheit“
Kiteworks-Notabschaltung: Was die Zero-Day-Warnung für MFT-Nutzer bedeutet
Kiteworks bat Kunden weltweit, ihre Systeme am 26. September 2026 für sechs Stunden abzuschalten – laut heise online wegen Hinweisen von Strafverfolgungsbehörden auf einen bevorstehenden Angriff. Was Unternehmen mit Managed-File-Transfer-Software daraus lernen sollten.

GitLab-Sicherheitslücke CVE-2026-85706: Was Unternehmen mit eigener Instanz jetzt tun müssen
GitLab hat eine Path-Traversal-Lücke mit dem Höchstwert CVSS 10.0 geschlossen, watchTowr beobachtet aktive Angriffsversuche seit dem 11. September 2026. Was betroffen ist und was zu tun ist.

Windows-Update sperrt Domain-Nutzer aus: Was der September-Patch anrichtet
Microsoft bestätigt: Das Sicherheitsupdate KB5124008 vom September-Patchday kann Geräte in On-Premises-Active-Directory-Umgebungen von der Domäne trennen. Was betroffen ist und wie die Gegenmaßnahme aussieht.

Cisco Secure Email Gateway: Kritische Zero-Day-Lücke aktiv ausgenutzt
Cisco warnt vor einer aktiv ausgenutzten Schwachstelle (CVSS 9,8) in Secure Email Gateway. Laut BSI-Warnung vom 15. September 2026 sind Angriffe ohne Authentifizierung möglich. Was Betreiber jetzt prüfen müssen.

SAP-Sicherheitslücke OVERPASS: Was Unternehmen mit SAP-Systemen jetzt tun müssen
SAP hat am Patchday im September 2026 eine Schwachstelle mit dem höchsten CVSS-Wert 10,0 geschlossen. Laut Onapsis sind mehr als 10.000 SAP-Systeme weltweit übers Internet erreichbar. Was betroffen ist und was zu tun ist.

SonicWall SMA1000: BSI warnt vor aktiv ausgenutzten Zero-Days
Das BSI stuft eine neue SonicWall-SMA1000-Schwachstelle am 2. September 2026 als Kritikalität 3 (Orange) ein, SonicWall bestätigt aktive Ausnutzung. Was betroffen ist, wie die zwei Lücken zusammenwirken und was jetzt zu tun ist.
Themen dieses Beitrags
Lasst uns über eure Zukunft sprechen
Habt ihr eine Idee, ein Projekt oder einfach eine Frage? Wir freuen uns auf eure Nachricht und melden uns innerhalb von 24 Stunden bei euch.
