SecBoard
Zurück zur Übersicht
Kritisch83 / 100Konfidenz: Mittel
In CISA KEVCVSS9.8EPSS100 %Über Netz erreichbarOhne Anmeldung

Microsoft SharePoint Server-Systeme umgehend auf bekannte Schwachstellen patchen und Sicherheitskontrollen verstärken.

▸Herleitung der Bewertung(6)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2025-49706, CVE-2025-53770+25
  • Hoechster CVSS-Basiswert 9.8+18
  • EPSS 100.0 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+15
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2025-49706, CVSS-Vektor AV:N/PR:N)+10
  • Ransomware-Vorfall — Thema: ransomware, ransom | Ereignisbeleg: victim, victims+10
  • Betrifft KRITIS-nahe Branche: telekommunikation, behoerden+5

Woraus sich die Konfidenz ergibt

  • Zwei unabhaengige Herausgeber berichten den Sachverhalt
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • 2 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2025-49704, CVE-2025-53771

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Symantec reports Warlock ransomware group targets water, telecom, government organizations through SharePoint flaws

Industrial Cyber·
Originalartikel lesen bei Industrial Cyber

Die Warlock-Ransomware-Gruppe (Longlegs/Storm-2603) nutzt Schwachstellen in Microsoft SharePoint Server, um kritische Infrastrukturen wie Wasserversorger, Telekommunikationsanbieter und Regierungsbehörden in Europa, Afrika und Lateinamerika anzugreifen. Die Angreifer deaktivieren Sicherheitssoftware und verbreiten über SYSVOL-Freigaben. Organisationen sollten SharePoint-Systeme umgehend patchen und Sicherheitsmaßnahmen verstärken, um solche Angriffe zu verhindern.

SecBoard-Einordnung

Die Ausnutzung von SharePoint-Schwachstellen ermöglicht Erstzugriff auf Netzwerke, was zur Deaktivierung von Sicherheitssoftware und zur Verbreitung von führen kann. Dies bedroht die Betriebskontinuität und Datensicherheit kritischer Dienste.

Realistisch schlimmster Fall: Erfolgreiche Ransomware-Angriffe können zu Betriebsstillstand, Datenverlust und erheblichen finanziellen Schäden führen, insbesondere in kritischen Infrastrukturen, wo dies weitreichende Auswirkungen auf die Bevölkerung haben kann.

Empfehlung: Microsoft SharePoint Server-Systeme umgehend auf bekannte Schwachstellen patchen und Sicherheitskontrollen verstärken. Überprüfen Sie die Integrität von SYSVOL-Freigaben und die Konfiguration der Sicherheitssoftware.

Im erfassten Bestand

  • ▸CVE-2025-53770 stand zum Zeitpunkt dieser Meldung seit 439 Tagen im KEV-Katalog der CISA.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
9.8 · CRITICAL
EPSS
100.0%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2025-07-20
Patch
unbekannt
CVSS
6.5 · MEDIUM
EPSS
99.1%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität
im KEV seit
2025-07-22
Patch
unbekannt

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Organisationen, die Microsoft SharePoint Server lokal betreiben, insbesondere in kritischen Infrastrukturen (Wasserversorger, Telekommunikation) und öffentlichen Diensten (Regierungsbehörden, Universitäten) in Europa, Afrika und Lateinamerika.

Hersteller

Microsoft

Produkte

SharePoint

Prüfen

3
  • ▸Überprüfen Sie, ob alle Microsoft SharePoint Server-Installationen mit den neuesten Sicherheitspatches aktualisiert sind.
  • ▸Stellen Sie sicher, dass die Sicherheitssoftware auf allen Endpunkten aktiv und korrekt konfiguriert ist und nicht deaktiviert wurde.
▸ 1 weitere
  • ▸Überwachen Sie SYSVOL-Freigaben auf ungewöhnliche Aktivitäten oder die Verbreitung unbekannter Dateien.

Offene Punkte

3
▸ anzeigen
  • ▸Spezifische CVEs der ausgenutzten SharePoint-Schwachstellen sind im Artikel nicht genannt.
  • ▸Die genaue Methode zur Deaktivierung der Sicherheitssoftware ist nicht spezifiziert.
  • ▸Die konkreten Länder in Europa, Afrika und Lateinamerika sind nicht detailliert aufgeführt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir SharePoint extern erreichbar?
  • Haben wir Windows extern erreichbar?

MITRE ATT&CK(4)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1021.002Remote Services: Remote Services: SMB/Windows Admin Shareszugeordnet

„verbreiten Ransomware über SYSVOL-Freigaben.“

T1190Exploit Public-Facing Applicationzugeordnet

„Die Warlock-Ransomware-Gruppe ... nutzt Schwachstellen in Microsoft SharePoint Server ... um Erstzugriff zu erlangen.“

T1486Data Encrypted for Impactzugeordnet

„verbreiten Ransomware über SYSVOL-Freigaben.“

T1562.001Impair Defenses: Disable or Modify Tools: Disable Security Toolszugeordnet

„Die Angreifer deaktivieren Sicherheitssoftware.“

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. Industrial CyberKontext
    Symantec reports Warlock ransomware group targets water, telecom, government organizations through SharePoint flaws
  2. BleepingComputerKontext
    Warlock ransomware breach SharePoint in water, telecom operator attacks

Quellen & Belege· 2 unterschiedliche Quellen

BleepingComputerKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

Industrial CyberKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
Attacks and VulnerabilitiesBackup, recovery and ResilienceControl device securityCritical infrastructureIndustrial Cyber AttacksMalware, Phishing & RansomwareNewsRisk & ComplianceSecure Remote AccessSupply Chain Security