SecBoard
Zurück zur Übersicht

Fourth SharePoint Vulnerability Exploited in Past Month’s Wave of Attacks

SecurityWeek·
Originalartikel lesen bei SecurityWeek

Eine vierte SharePoint-Schwachstelle (CVE-2026-50522) wird aktiv ausgenutzt, um Machine Keys zu stehlen und dauerhaften Zugriff zu erlangen. Unternehmen, die SharePoint nutzen, sind betroffen. Es wird dringend empfohlen, die entsprechenden Sicherheitspatches umgehend zu installieren.

Kurzfassung

Eine vierte SharePoint-Schwachstelle (CVE-2026-50522) wird aktiv ausgenutzt. Angreifer nutzen diese Schwachstelle, um Machine Keys zu stehlen und sich dauerhaften Zugriff zu verschaffen. Unternehmen, die SharePoint nutzen, sollten die entsprechenden Sicherheitspatches umgehend installieren.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Unternehmen, die SharePoint nutzen.

Warum relevant

Der Diebstahl von Machine Keys ermöglicht Angreifern dauerhaften Zugriff auf betroffene Systeme, was zu anhaltender Kompromittierung führen kann.

Realistisches Worst Case

Dauerhafter, unbemerkter Zugriff von Angreifern auf SharePoint-Systeme, was potenziell zur Exfiltration sensibler Daten oder zur weiteren Ausbreitung im Netzwerk führen kann.

Handlungsempfehlung

Installieren Sie umgehend die Sicherheitspatches für CVE-2026-50522.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob alle SharePoint-Instanzen mit den neuesten Sicherheitspatches für CVE-2026-50522 aktualisiert wurden.
  • Überwachen Sie SharePoint-Server auf ungewöhnliche Zugriffe oder Aktivitäten, insbesondere im Zusammenhang mit dem Diebstahl von Machine Keys.
  • Überprüfen Sie die Integrität der Machine Keys auf Ihren SharePoint-Servern und suchen Sie nach Anzeichen von Manipulation oder Kompromittierung.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
PersistenceT1136 Create AccountLowdauerhaften Zugriff zu erlangen
Credential AccessT1003 OS Credential DumpingHighMachine Keys zu stehlen
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen Versionen von SharePoint betroffen sind.
  • Es wird nicht spezifiziert, welche Art von dauerhaftem Zugriff erlangt wird (z.B. durch neue Benutzerkonten, Backdoors etc.).
  • Es wird nicht spezifiziert, welche Bedrohungsakteure diese Schwachstelle ausnutzen.
  • Es wird nicht spezifiziert, welche Länder oder Branchen primär betroffen sind.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir SharePoint extern erreichbar?
  • Können wir Collection detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)

Themen
VulnerabilitiesexploitedSharePointvulnerability