Fourth SharePoint Vulnerability Exploited in Past Month’s Wave of Attacks
Eine vierte SharePoint-Schwachstelle (CVE-2026-50522) wird aktiv ausgenutzt, um Machine Keys zu stehlen und dauerhaften Zugriff zu erlangen. Unternehmen, die SharePoint nutzen, sind betroffen. Es wird dringend empfohlen, die entsprechenden Sicherheitspatches umgehend zu installieren.
Eine vierte SharePoint-Schwachstelle (CVE-2026-50522) wird aktiv ausgenutzt. Angreifer nutzen diese Schwachstelle, um Machine Keys zu stehlen und sich dauerhaften Zugriff zu verschaffen. Unternehmen, die SharePoint nutzen, sollten die entsprechenden Sicherheitspatches umgehend installieren.
Unternehmen, die SharePoint nutzen.
Der Diebstahl von Machine Keys ermöglicht Angreifern dauerhaften Zugriff auf betroffene Systeme, was zu anhaltender Kompromittierung führen kann.
Dauerhafter, unbemerkter Zugriff von Angreifern auf SharePoint-Systeme, was potenziell zur Exfiltration sensibler Daten oder zur weiteren Ausbreitung im Netzwerk führen kann.
Installieren Sie umgehend die Sicherheitspatches für CVE-2026-50522.
- ▸Überprüfen Sie, ob alle SharePoint-Instanzen mit den neuesten Sicherheitspatches für CVE-2026-50522 aktualisiert wurden.
- ▸Überwachen Sie SharePoint-Server auf ungewöhnliche Zugriffe oder Aktivitäten, insbesondere im Zusammenhang mit dem Diebstahl von Machine Keys.
- ▸Überprüfen Sie die Integrität der Machine Keys auf Ihren SharePoint-Servern und suchen Sie nach Anzeichen von Manipulation oder Kompromittierung.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Persistence | T1136 Create Account | Low | dauerhaften Zugriff zu erlangen |
| Credential Access | T1003 OS Credential Dumping | High | Machine Keys zu stehlen |
- Es wird nicht spezifiziert, welche spezifischen Versionen von SharePoint betroffen sind.
- Es wird nicht spezifiziert, welche Art von dauerhaftem Zugriff erlangt wird (z.B. durch neue Benutzerkonten, Backdoors etc.).
- Es wird nicht spezifiziert, welche Bedrohungsakteure diese Schwachstelle ausnutzen.
- Es wird nicht spezifiziert, welche Länder oder Branchen primär betroffen sind.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir SharePoint extern erreichbar?
- Können wir Collection detektieren?