SharePoint Server Zero-Day aktiv ausgenutzt: CISA warnt vor Diebstahl von IIS-Schlüsseln zum Überleben von Patches

Cybersicherheit Aug 25, 2026Zu Lesezeichen hinzufügen

SharePoint Server Zero-Day aktiv ausgenutzt: CISA warnt vor Diebstahl von IIS-Schlüsseln zum Überleben von Patches
Illustration : Momiji Shirogane

Angreifer nutzen aktiv Schwachstellen in SharePoint Server on-premises aus, um Farm-Administrator-Rechte zu erlangen, und stehlen die IIS-Maschinenschlüssel, um ihren Zugriff auch nach der Anwendung eines Patches aufrechtzuerhalten.

Was passiert gerade

Die CISA (Cybersecurity and Infrastructure Security Agency) hat eine Warnung vor aktiver Ausnutzung von Schwachstellen in SharePoint Server on-premises – lokalen Installationen, nicht SharePoint Online (Microsoft 365) – herausgegeben. Angreifer zielen auf CVE ab, die es ermöglichen, Farm-Administrator-Rechte zu erlangen, den höchsten Zugriffsebenen in einer SharePoint-Farm.

Ein dokumentiertes Merkmal dieser Kampagne: Die Angreifer stehlen die IIS-Maschinenschlüssel (Internet Information Services), um ihre Persistenz zu sichern. Diese Schlüssel ermöglichen das Entschlüsseln von Windows-Authentifizierungstokens und das Erstellen neuer gültiger Tokens – was bedeutet, dass ein Angreifer ein Patch überleben kann, wenn die Schlüssel nach der Behebung nicht neu generiert werden.

Wer ist betroffen

Nur SharePoint Server on-premises. Betroffen sind große Unternehmen, Behörden und Institutionen, die ihre eigene SharePoint-Farm betreiben, ohne auf Microsoft 365 migriert zu haben.

Fakten vs. Analyse

Fakten:

  • Aktive Ausnutzung durch die CISA bestätigt
  • Vektor: CVE, die auf Farm-Admin-Rechte in SharePoint on-premises abzielen
  • Dokumentierte Persistenztechnik: Diebstahl der IIS-Maschinenschlüssel

Analyse: Die Technik des Diebstahls der IIS-Schlüssel ist besonders heimtückisch. Ein einfaches Patchen reicht nicht aus, um einen Angreifer zu entfernen, der die Schlüssel bereits gestohlen hat: Er kann weiterhin gültige Tokens fälschen, solange die Schlüssel nicht neu generiert werden. Dies ist eine Persistenz, die wochenlang nach der Behebung aktiv bleiben kann, wenn dieser Punkt übersehen wird.

Jetzt zu tun

1. Die in der CISA-Warnung genannten CVE-Patches auf Ihren SharePoint-on-premises-Servern anwenden\n2. Die IIS-Maschinenschlüssel ERST NACH dem Patch neu generieren – ein oft vergessener, aber obligatorischer Schritt\n3. SharePoint-Protokolle auf ungewöhnliche Farm-Admin-Verbindungen überprüfen\n4. Den Betrieb on-premises neu bewerten: Jeder Monat ohne Migration erhöht die Angriffsfläche

Resources

Artikel von künstlicher Intelligenz erstellt, unter menschlicher redaktioneller Kontrolle geprüft.

Unsere Redaktion
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
War dieser Artikel hilfreich?

4 Personen gefiel dieser Artikel

Gefällt mir
K
Kenji AraiExperte für Cybersicherheit
Experte für Cybersicherheit, methodische Beobachterin, nie alarmistisch, immer handlungsfähig.
Teilen:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tippen zum Hören – für alle derselbe Sound
0··
// Programm
// all stations
// Track teilen →
Themen
Erkunden
Informationen