Microsoft hat am 11. August 2026 Sicherheitsupdates für SharePoint Server 2016, 2019 und die Subscription Edition veröffentlicht, die die Schwachstelle CVE-2026-65660 beheben. Offiziell ist die Schwachstelle als Spoofing mit einem CVSS-Score von 6.5 und einem moderaten Schweregrad eingestuft. Ein Forscher von Viettel Cyber Security behauptet jedoch, dass die Schwachstelle bei vorhandener Authentifizierung die Ausführung beliebigen Codes aus der Ferne erlaubt. Diese abweichende Klassifizierung birgt das Risiko, dass Sicherheitsteams, die Patches anhand der offiziellen Bewertungen priorisieren, die Bedrohung unterschätzen. Die Updates sind bereits verfügbar – Administratoren von SharePoint sollten sie umgehend installieren.
Technische Details und abweichende Bewertungen
Laut Eintrag in der GitHub Advisory Database, der sich auf die NVD und den Microsoft-Sicherheitshinweis bezieht, wird CVE-2026-65660 als Spoofing-Schwachstelle beschrieben, die einem authentifizierten Angreifer das Durchführen einer Netzwerk-Spoofing-Attacke erlaubt. Der Schweregrad ist moderat, der CVSS-Score beträgt 6.5. Gleichzeitig verweisen sowohl der offizielle Sicherheitshinweis als auch der CVE-Eintrag auf CWE-94 (unzureichende Kontrolle bei der Codegenerierung, also Code Injection), was für eine reine Spoofing-Schwachstelle untypisch ist.
Nach Angaben des ursprünglichen Berichts beschreibt ein separater, am 11. September aktualisierter CVE-Eintrag dieselbe Schwachstelle bereits als Remote Code Execution mit einer NVD-Bewertung von 8.8. Zum Zeitpunkt der Überprüfung enthält der verfügbare Eintrag im Register jedoch weiterhin die Klassifizierung „Spoofing“ und den Score 6.5. Diese Diskrepanz ließ sich nicht unabhängig aufklären – die direkte MSRC-Seite zu CVE-2026-65660 war für eine automatische Datenabfrage nicht verfügbar.
Betroffene Versionen, bestätigt durch die Microsoft-Update-Seiten:
- SharePoint Server 2016 (KB5002905)
- SharePoint Server 2019 (KB5002894)
- SharePoint Server Subscription Edition (KB5002893)
Der ursprüngliche Bericht erwähnt außerdem SharePoint 2013 als potenziell verwundbare Version, jedoch hat Microsoft dieses Produkt nicht in die Liste der betroffenen Versionen aufgenommen. SharePoint 2013 erhält seit April 2023 keine Sicherheitsupdates mehr.
Warum die Klassifizierung wichtig ist
Die Microsoft-Update-Seiten für jede der drei SharePoint-Versionen führen CVE-2026-65660 in einem Paket auf, das Schwachstellen mehrerer Kategorien behebt – darunter Spoofing und Remote Code Execution. Diese Seiten geben jedoch nicht an, welche konkrete Auswirkungskategorie dem jeweiligen CVE-Identifier zugeordnet ist. Damit bestätigen die Update-Seiten zwar das Vorhandensein eines Patches, klären aber die tatsächliche Auswirkung von CVE-2026-65660 nicht.
Die Zuordnung von CWE-94 zu beiden Einträgen – dem Spoofing-Eintrag und der vermuteten RCE-Variante – ist bemerkenswert. Code Injection als Schwachstellenklasse impliziert die Möglichkeit, beliebigen Code auszuführen, was schlecht mit einer Klassifizierung als „Spoofing“ ohne Einfluss auf Integrität und Verfügbarkeit vereinbar ist.
Für Sicherheitsteams, die eine automatisierte Priorisierung auf Basis von CVSS verwenden, kann der Unterschied zwischen 6.5 (moderat) und 8.8 (hoch) darüber entscheiden, ob eine Schwachstelle in den nächsten Patch-Zyklus aufgenommen oder aufgeschoben wird.
Status der Ausnutzung
CVE-2026-65660 ist nicht im CISA-Katalog der Known Exploited Vulnerabilities aufgeführt. Nach Angaben des ursprünglichen Berichts wurde eine Ausnutzung in realen Angriffen bisher nicht beobachtet, und Microsoft bewertet die Wahrscheinlichkeit einer Ausnutzung als gering. Der Bericht weist jedoch auf öffentlich verfügbaren Exploit-Code hin – das erhöht die Wahrscheinlichkeit, dass in absehbarer Zeit Angriffe auftreten.
Bemerkenswert ist der Kontext: Die verwandte Schwachstelle CVE-2026-55040 – ein Authentifizierungs-Bypass in SharePoint desselben Forschers – wurde am 18. August 2026 in den CISA-KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 21. August. Laut ursprünglichem Bericht begann die Ausnutzung von CVE-2026-55040 kurz nach Veröffentlichung der Details. Wir haben bereits über diese Schwachstelle berichtet – die Geschichte von CVE-2026-55040 zeigt, dass SharePoint-Schwachstellen dieses Forschers schnell die Aufmerksamkeit von Angreifern auf sich ziehen.
Empfehlungen
Unabhängig davon, welche Klassifizierung sich letztlich durchsetzt, sind die Maßnahmen für Administratoren dieselben:
- Installieren Sie die Updates vom 11. August 2026 für SharePoint Server 2016 (KB5002905), 2019 (KB5002894) und die Subscription Edition (KB5002893). Die Updates sind über Microsoft Update und das Download Center verfügbar.
- Überprüfen Sie die Konfiguration des anonymen Zugriffs auf SharePoint-Seiten. Der ursprüngliche Bericht weist darauf hin, dass bei zugelassenem anonymem Zugriff die Schwachstelle mit einem anderen (bereits behobenen) Authentifizierungs-Bypass zu einem Angriff ohne vorherige Authentifizierung kombiniert werden kann. Stellen Sie sicher, dass auch die Juni-Updates installiert sind.
- Organisationen, die SharePoint 2013 einsetzen, sollten beachten, dass diese Version keine Sicherheitsupdates mehr erhält. Die Aussage des Forschers zur Verwundbarkeit dieser Version wurde von Microsoft weder bestätigt noch widerlegt. Eine Migration auf eine unterstützte Version bleibt die einzige verlässliche Lösung.
- Verlassen Sie sich bei der Priorisierung nicht ausschließlich auf den CVSS-Score 6.5. Die Zuordnung von CWE-94, der vorhandene öffentliche Exploit-Code und die Historie der schnellen Ausnutzung von SharePoint-Schwachstellen desselben Forschers sind Faktoren, die eine höhere Priorität erfordern.
Administratorinnen und Administratoren von SharePoint Server sollten CVE-2026-65660 als Schwachstelle mit hoher Priorität betrachten und die August-Updates installieren, ohne das Ergebnis des Streits um die Klassifizierung abzuwarten. Die Kombination aus öffentlich verfügbaren Exploit-Details und einem vorhandenen Patch macht Zögern unangemessen – der Unterschied zwischen „Spoofing“ und „Remote Code Execution“ ist in diesem Fall weniger wichtig als die Tatsache, dass es sowohl einen Fix als auch Angriffscode gibt.