Microsoft SharePoint Server-Systeme umgehend auf bekannte Schwachstellen patchen und Sicherheitskontrollen verstärken.
▸▾Herleitung der Bewertung(6)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2025-49706, CVE-2025-53770+25
- Hoechster CVSS-Basiswert 9.8+18
- EPSS 100.0 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+15
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2025-49706, CVSS-Vektor AV:N/PR:N)+10
- Ransomware-Vorfall — Thema: ransomware, ransom | Ereignisbeleg: victim, victims+10
- Betrifft KRITIS-nahe Branche: telekommunikation, behoerden+5
Woraus sich die Konfidenz ergibt
- Zwei unabhaengige Herausgeber berichten den Sachverhalt
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- 2 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2025-49704, CVE-2025-53771
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Symantec reports Warlock ransomware group targets water, telecom, government organizations through SharePoint flaws
Die Warlock-Ransomware-Gruppe (Longlegs/Storm-2603) nutzt Schwachstellen in Microsoft SharePoint Server, um kritische Infrastrukturen wie Wasserversorger, Telekommunikationsanbieter und Regierungsbehörden in Europa, Afrika und Lateinamerika anzugreifen. Die Angreifer deaktivieren Sicherheitssoftware und verbreiten Ransomware über SYSVOL-Freigaben. Organisationen sollten SharePoint-Systeme umgehend patchen und Sicherheitsmaßnahmen verstärken, um solche Angriffe zu verhindern.
SecBoard-Einordnung
Die Ausnutzung von SharePoint-Schwachstellen ermöglicht Erstzugriff auf Netzwerke, was zur Deaktivierung von Sicherheitssoftware und zur Verbreitung von Ransomware führen kann. Dies bedroht die Betriebskontinuität und Datensicherheit kritischer Dienste.
Realistisch schlimmster Fall: Erfolgreiche Ransomware-Angriffe können zu Betriebsstillstand, Datenverlust und erheblichen finanziellen Schäden führen, insbesondere in kritischen Infrastrukturen, wo dies weitreichende Auswirkungen auf die Bevölkerung haben kann.
Empfehlung: Microsoft SharePoint Server-Systeme umgehend auf bekannte Schwachstellen patchen und Sicherheitskontrollen verstärken. Überprüfen Sie die Integrität von SYSVOL-Freigaben und die Konfiguration der Sicherheitssoftware.
Im erfassten Bestand
- ▸CVE-2025-53770 stand zum Zeitpunkt dieser Meldung seit 439 Tagen im KEV-Katalog der CISA.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 9.8 · CRITICAL
- EPSS
- 100.0%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2025-07-20
- Patch
- unbekannt
- CVSS
- 6.5 · MEDIUM
- EPSS
- 99.1%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität
- im KEV seit
- 2025-07-22
- Patch
- unbekannt
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Betroffen
Organisationen, die Microsoft SharePoint Server lokal betreiben, insbesondere in kritischen Infrastrukturen (Wasserversorger, Telekommunikation) und öffentlichen Diensten (Regierungsbehörden, Universitäten) in Europa, Afrika und Lateinamerika.
Hersteller
Produkte
Prüfen
3- ▸Überprüfen Sie, ob alle Microsoft SharePoint Server-Installationen mit den neuesten Sicherheitspatches aktualisiert sind.
- ▸Stellen Sie sicher, dass die Sicherheitssoftware auf allen Endpunkten aktiv und korrekt konfiguriert ist und nicht deaktiviert wurde.
▸ 1 weitere▾ weniger
- ▸Überwachen Sie SYSVOL-Freigaben auf ungewöhnliche Aktivitäten oder die Verbreitung unbekannter Dateien.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Spezifische CVEs der ausgenutzten SharePoint-Schwachstellen sind im Artikel nicht genannt.
- ▸Die genaue Methode zur Deaktivierung der Sicherheitssoftware ist nicht spezifiziert.
- ▸Die konkreten Länder in Europa, Afrika und Lateinamerika sind nicht detailliert aufgeführt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir SharePoint extern erreichbar?
- Haben wir Windows extern erreichbar?
MITRE ATT&CK(4)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„verbreiten Ransomware über SYSVOL-Freigaben.“
„Die Warlock-Ransomware-Gruppe ... nutzt Schwachstellen in Microsoft SharePoint Server ... um Erstzugriff zu erlangen.“
„verbreiten Ransomware über SYSVOL-Freigaben.“
„Die Angreifer deaktivieren Sicherheitssoftware.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
Quellen & Belege· 2 unterschiedliche Quellen
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
Branchenlage