Zum Hauptinhalt springen
S-EDV news
← Alle News
Sicherheit & Datenschutz 05.08.2026 · 4 min Lesezeit

SharePoint CVE-2026-58644: CISA bestätigt aktive Ausnutzung, Patches bis 12. August

Die US-Behörde CISA hat am 3. August 2026 vor einer kritischen SharePoint-Lücke gewarnt. CVE-2026-58644 hat einen CVSS-Score von 9.8 und wird nachweislich aktiv ausgenutzt. Microsoft-Patches werden bis zum 12. August 2026 erwartet. Admins von SharePoint Server On-Premises müssen jetzt handeln, nicht erst beim Patchday.

Illustration zur kritischen SharePoint Sicherheitslücke CVE 2026 58644 mit aktiver Ausnutzung laut CISA. Die Grafik zeigt eine Cybersecurity Warnung für Microsoft SharePoint Server, Hinweise zur bekannten Schwachstelle, empfohlene Sicherheitsmaßnahmen, Pa KI-generiert

Die US-Cybersicherheitsbehörde CISA hat am 3. August 2026 eine Warnung zu einer kritischen Schwachstelle in Microsoft SharePoint Server veröffentlicht. Die Lücke trägt die Kennung CVE-2026-58644 und wird mit einem CVSS-Score von 9.8 von 10 als kritisch eingestuft. Nachweislich wird die Schwachstelle bereits aktiv ausgenutzt, weshalb CISA den Eintrag in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen hat. Microsoft arbeitet an Patches, die bis zum 12. August 2026 veröffentlicht werden sollen. Bis dahin laufen SharePoint-Server On-Premises in einem nachweislich angegriffenen Zustand.

Was ist passiert?

Im Juli 2026 hatte Microsoft bereits mehrere Zero-Day-Lücken in SharePoint Server mit dem Patchday und einem außerordentlichen Update adressiert. CVE-2026-58644 ist eine weitere, bisher nicht öffentlich angekündigte Lücke, die CISA unabhängig von Microsofts regulärem Patch-Rhythmus in den KEV-Katalog aufgenommen hat. Die Aufnahme in den KEV-Katalog erfolgt, wenn es verifizierte Hinweise auf aktive Ausnutzung gibt, in der Regel durch Honeypot-Daten, Incident-Reports von CERTs oder Meldungen kommerzieller Threat-Intelligence-Anbieter.

Die Lücke ist nach bisherigem Kenntnisstand eine Remote-Code-Execution-Schwachstelle ohne erforderliche Authentifizierung, die über das Netzwerk aus dem Internet erreichbar ist, sofern der SharePoint-Server direkt oder über ein Frontend erreichbar ist. CISA hat für betroffene US-Bundesbehörden eine Reaktionsfrist gesetzt, der zu erwartende Patch-Termin liegt laut CISA und Sekundärquellen beim 12. August 2026.

Wer ist betroffen?

Betroffen sind On-Premises-Installationen von Microsoft SharePoint Server, sowohl die Subscription-Edition als auch ältere Versionen, die im Supportzeitraum liegen. SharePoint Online in Microsoft 365 ist nach derzeitigem Kenntnisstand nicht betroffen, weil die Cloud-Variante andere Codebasen und kürzere Patch-Zyklen hat. Wer SharePoint in Microsoft 365 betreibt, kann das Thema mit niedriger Priorität behandeln.

Nicht betroffen sind Kunden, die SharePoint ausschließlich als Online-Dienst nutzen, sowie Organisationen, die SharePoint On-Premises schon im Juli 2026 auf den aktuellen Stand gebracht und seither keine neuen Server-Instanzen hinzugefügt haben. Da der CVE-2026-58644 jedoch bisher nicht im Juli-Patchday adressiert wurde, ist der aktuelle Juli-Stand mit hoher Wahrscheinlichkeit verwundbar.

Wie kritisch ist das?

Eine CVSS-9.8-RCE-Lücke in einer internetweit erreichbaren Collaboration-Plattform, die nachweislich aktiv ausgenutzt wird, ist der Worst-Case-Pfad für eine Ransomware-Vorstufe. Angreifer nutzen solche Lücken typischerweise für zwei Zwecke: Erstens zum Ablegen von Web-Shells, die dauerhaften Zugriff auf den Server ermöglichen, zweitens als Sprungbrett in das interne Active Directory, weil SharePoint-Dienstkonten oft weitgehende Berechtigungen haben. Die Kombination aus CVSS 9.8 und KEV-Eintrag bedeutet konkret: Es gibt keinen legitimen Grund, mit einer Reaktion bis zum 12. August zu warten.

Wir sehen zum Redaktionsstand 5. August 2026 noch keine belastbaren Berichte über Massen-Exploits in Deutschland, das kann sich aber innerhalb von Stunden ändern, sobald Proof-of-Concept-Code öffentlich wird. Bei KEV-Lücken vergehen zwischen KEV-Aufnahme und ersten automatisierten Scans erfahrungsgemäß 24 bis 72 Stunden.

Was sollten Admins jetzt tun?

  1. Inventur: Alle SharePoint-Server-Farmen identifizieren, Build-Stand prüfen. Bisherige Juli-2026-Patches sind mit hoher Wahrscheinlichkeit nicht ausreichend.
  2. Mitigations sofort umsetzen: Solange kein Patch verfügbar ist, die von Microsoft empfohlenen Mitigationen anwenden. CISA und BSI listen diese typischerweise in den jeweiligen Warnungen auf, in der Regel Konfigurationsänderungen am IIS, Einschränken nicht vertrauenswürdiger Quellen und Blockieren bestimmter Endpunkte.
  3. Internet-Erreichbarkeit prüfen: Falls SharePoint-Server direkt aus dem Internet erreichbar sind, den Zugriff auf bekannte vertrauenswürdige Netze beschränken oder hinter einem WAF mit Authentifizierung verstecken.
  4. Logs prüfen: SharePoint-Logs, IIS-Logs und Windows-Event-Logs der letzten 30 Tage auf ungewöhnliche POST-Anfragen an SharePoint-Endpunkte, auffällige aspx-Dateien in _layouts/ oder neue Web-Shells untersuchen.
  5. Patch-Termin 12. August blocken: Sobald der Patch verfügbar ist, sofort einspielen, nicht auf das reguläre Wartungsfenster warten.

Einordnung für Unternehmen

SharePoint Server On-Premises steht seit drei Monaten unter Dauerbeschuss. Erst die Juli-Patchday-Lücke CVE-2026-45659, dann weitere Zero-Days im Juli, jetzt CVE-2026-58644. Für Administratoren, die ihre SharePoint-Farm noch betreiben, ist das ein klares Signal: Entweder den Patch-Prozess beschleunigen oder den Migrationspfad zu SharePoint Online ernsthaft evaluieren. Die On-Premises-Variante ist heute ein Hochrisiko-System und sollte auch so behandelt werden, mit eigener Inventur, eigener Patch-Frist und eigener Logging-Pflicht.

Wer SharePoint On-Premises aus Compliance-Gründen weiter betreiben muss, sollte die Frist bis zum 12. August 2026 als nicht verhandelbar behandeln. Wer bereits migriert hat, kann das Thema mit einer kurzen Bestätigung an die Fachabteilung schließen.

Passende Anleitungen auf S-EDV

  1. SharePoint CVE-2026-45659: CISA-KEV-Eintrag im Juli 2026 – die Vorgeschichte zur aktuellen Welle.
  2. SharePoint und OneDrive: Freigaben für externe Gäste – Härtung externer Freigaben als flankierende Maßnahme.

Quellen

  1. CISA KEV-Katalog: Eintrag vom 3. August 2026 (Primärquelle)
  2. BSI: Aktuelle Cyber-Sicherheitswarnungen
  3. it-boltwise: SharePoint-Lücken, Patches bis 12. August