Entwendung von Maschinenschlüsseln

Zugangsdaten erneuern: SharePoint-Schwachstelle bedroht Unternehmensnetze

Microsoft, sharepoint sicherheitslücke, zero day sharepoint, microsoft sharepoint exploit, sharepoint schwachstelle, sharepoint schwachstelle was tun, sharepoint sicherheitslücke was tun, SharePoint, Sicherheitslücke
Bildquelle: Ascannio / Shutterstock.com

Sicherheitsforscher beobachten Angriffe auf Microsoft SharePoint über die Schwachstelle CVE-2026-50522. Angreifer entwenden dabei Maschinenschlüssel.

Nach der Veröffentlichung eines funktionsfähigen Demonstrations-Codes im Internet registrieren Sicherheitsunternehmen Angriffe auf lokale Installationen von Microsoft SharePoint. Die kritische Schwachstelle mit der Bezeichnung CVE-2026-50522 wurde von Microsoft im Rahmen der Sicherheitsupdates vom Juli 2026 behoben. Das IT-Sicherheitsunternehmen watchTowr beobachtete unmittelbar nach der Publikation des Beispiel-Codes erste Angriffsversuche auf verwundbare Systeme.Das Unternehmen watchTowr beschrieb die zeitliche Abfolge der Angriffe folgendermaßen:

Anzeige

„Am 20. Juli identifizierte watchTowr Proof-of-Concept-Exploit-Code für diese Schwachstelle. Innerhalb von Stunden erfasste unser globales Honeypot-Netzwerk Attacker Eye Ausnutzungsversuche unter Verwendung dieses PoC, die Zielsysteme erfolgreich kompromittierten.“

watchTowr

Anzeige

Entwendung von Maschinenschlüsseln zur dauerhaften Zugriffs-Sicherung

Im Rahmen der Angriffe entwenden die Akteure sogenannte Maschinenschlüssel der kompromittierten SharePoint-Server. Mit diesen Schlüsseln können Angreifer gültige Authentifizierungs-Token erstellen. Dadurch ist es ihnen möglich, sich als legitime Benutzer auszugeben und auf SharePoint-Webseiten und Dokumente zuzugreifen, selbst nachdem die eigentliche Sicherheitslücke auf den Servern durch Patches geschlossen wurde. Bereits am 17. Juli registrierte das Bedrohungsanalyse-Unternehmen Defused verdächtige Deserialisierungs-Aktivitäten, die auf SharePoint-Systeme abzielten.

Funktionsweise des Deserialisierungs-Angriffs und Abwehrmaßnahmen

Bei der Schwachstelle handelt es sich um einen Fehler bei der Deserialisierung nicht vertrauenswürdiger Daten im Endpunkt /_trust/default.aspx. Der öffentlich verfügbare Demonstrations-Code nutzt eine präparierte Binärnutzlast innerhalb eines gefälschten Authentifizierungs-Cookies in einer WS-Federation-Anmeldeantwort. Wird dieser Token vom Server verarbeitet, kann ohne vorherige Authentifizierung beliebiger Programmcode über das Netzwerk ausgeführt werden. Neben der Installation der aktuellen Sicherheitsupdates von Microsoft empfehlen IT-Sicherheitsexperten das Erneuern aller Anmeldedaten und Schlüssel auf potenziell betroffenen Systemen.

(red)

Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.