Administratoren von lokalen Microsoft SharePoint Servern sollten ihre Systeme kurzfristig überprüfen. Die Schwachstelle CVE-2026-65660 wird inzwischen nachweislich für Angriffe verwendet. Betroffen sind unter anderem SharePoint Server 2016, SharePoint Server 2019 und SharePoint Server Subscription Edition.

Besonders kritisch ist, dass ein bereits authentifizierter Angreifer mit vergleichsweise geringen Berechtigungen über das Netzwerk eigenen Code auf einem verwundbaren SharePoint Server ausführen kann. Damit kann aus einem zunächst eingeschränkten Benutzerkonto ein deutlich größerer Sicherheitsvorfall entstehen. Wer SharePoint lokal betreibt, sollte deshalb nicht nur den Patchstand kontrollieren, sondern auch prüfen, ob bereits verdächtige Aktivitäten stattgefunden haben.

CVE-2026-65660 wird aktiv gegen SharePoint ausgenutzt

Die aktuelle Warnung betrifft CVE-2026-65660. Die Schwachstelle wurde ursprünglich bereits im August 2026 veröffentlicht. Inzwischen liegen jedoch Hinweise auf aktive Ausnutzung vor, wodurch die Priorität für Administratoren deutlich steigt.

Microsoft beschreibt die Schwachstelle als Code Injection Problem in Microsoft Office SharePoint. Ein autorisierter Angreifer kann dadurch Code über das Netzwerk ausführen. Die technischen Details, betroffenen Produkte und verfügbaren Sicherheitsupdates findest Du im offiziellen Microsoft Security Advisory zu CVE-2026-65660.

Die Schwachstelle erhält einen CVSS Wert von 8,8 und wird damit als hohes Risiko eingestuft. Weil inzwischen reale Angriffe beobachtet werden, sollte die praktische Priorität jedoch noch höher bewertet werden.

Welche SharePoint-Versionen sind betroffen?

Nach den derzeit verfügbaren Informationen betrifft CVE-2026-65660 mehrere lokale SharePoint Varianten. SharePoint Online in Microsoft 365 ist von dieser konkreten Serverlücke nicht betroffen, weil Microsoft die Cloudplattform selbst betreibt und aktualisiert.

ProduktBetroffenEmpfehlung
SharePoint Server 2016JaPatchstand prüfen und Migration einplanen
SharePoint Server 2019JaPatchstand prüfen und Migration einplanen
SharePoint Server Subscription EditionJaAktuelle Sicherheitsupdates installieren
SharePoint OnlineNeinKeine lokale Serveraktualisierung erforderlich

Gerade bei SharePoint Server 2016 und 2019 kommt ein weiteres Problem hinzu. Beide Versionen haben ihren regulären Support bereits erreicht beziehungsweise verlassen. Einen Überblick über wichtige auslaufende Microsoft Produkte findest Du in unserem Beitrag zum Support-Ende von Microsoft Produkten 2026.

Warum ist CVE-2026-65660 gefährlich?

Ein Angreifer benötigt zwar zunächst ein authentifiziertes Konto. Das darf jedoch nicht darüber hinwegtäuschen, dass kompromittierte Microsoft Konten heute sehr häufig der Ausgangspunkt größerer Angriffe sind. Gestohlene Kennwörter, Sitzungstoken oder manipulierte Authentifizierungsverfahren können einem Angreifer genau diesen ersten Zugang verschaffen.

Wie schnell sich ein Angriff nach einer erfolgreichen Kontoübernahme entwickeln kann, zeigt beispielsweise das aktuelle EvilTokens Device Code Phishing. Dort verwenden Angreifer gestohlene Tokens, um auf Microsoft 365 Ressourcen zuzugreifen, ohne jedes Mal erneut das Kennwort des Benutzers eingeben zu müssen.

EvilTokens - Microsoft stoppt KI-Phishing gegen Microsoft 365
KI-generierte Darstellung, kein Original-Screenshot.

Bei CVE-2026-65660 kommt anschließend die SharePoint Schwachstelle ins Spiel. Ein Angreifer kann seine vorhandenen Rechte ausnutzen, um Code auf dem Server auszuführen. Dadurch sind weitere Aktionen wie das Nachladen von Schadsoftware, das Auslesen von Konfigurationen oder die Vorbereitung weiterer Angriffe denkbar.

SharePoint Server jetzt Schritt für Schritt prüfen

Schritt 1: Verwendete SharePoint-Version feststellen

Prüfe zuerst, welche SharePoint Version auf Deinen Servern installiert ist. Gerade in größeren Umgebungen existieren häufig noch ältere Server, Testsysteme oder ehemalige Projektplattformen, die im normalen Patchmanagement leicht übersehen werden.

Erstelle deshalb eine vollständige Liste aller SharePoint Server und kontrolliere auch Systeme, die nicht direkt über das Internet erreichbar sind. Ein interner Server kann ebenfalls angegriffen werden, wenn ein kompromittiertes Benutzerkonto oder ein bereits infiziertes System Zugriff auf die Umgebung besitzt.

Schritt 2: Installierten Patchstand kontrollieren

Vergleiche den installierten Build mit den von Microsoft veröffentlichten Sicherheitsupdates. Für SharePoint Server Subscription Edition hat Microsoft die Schwachstelle unter anderem mit dem August Sicherheitsupdate adressiert. Für SharePoint Server 2019 stehen ebenfalls entsprechende Sicherheitsupdates bereit.

Verlasse Dich nicht darauf, dass Windows Update automatisch sämtliche SharePoint Komponenten aktualisiert. SharePoint Updates sollten bewusst geplant, installiert und anschließend durch die vorgesehenen Konfigurationsschritte abgeschlossen werden.

Schritt 3: Internetzugriff auf SharePoint überprüfen

Prüfe, ob lokale SharePoint Server direkt aus dem Internet erreichbar sind. Ist ein externer Zugriff nicht zwingend erforderlich, sollte die Angriffsfläche so weit wie möglich reduziert werden. Nutze vorhandene Reverse Proxies, Firewalls und Zugriffskontrollen und beschränke den Zugriff auf tatsächlich benötigte Verbindungen.

Grundsätzlich sollte Sicherheit immer aus mehreren Ebenen bestehen. Wie wichtig dieses Prinzip ist, erklären wir ausführlicher in unserem Beitrag Windows Sicherheit richtig konfigurieren.

Schritt 4: Verdächtige Aktivitäten untersuchen

Wenn ein Server längere Zeit ohne aktuelles Sicherheitsupdate betrieben wurde, reicht das nachträgliche Patchen allein nicht aus. Kontrolliere Protokolle, Benutzeraktivitäten und ungewöhnliche Prozesse. Achte besonders auf Aktionen von Konten, die normalerweise keine administrativen oder technischen Tätigkeiten auf dem SharePoint Server durchführen.

In Umgebungen mit Microsoft Defender for Endpoint solltest Du kontrollieren, ob alle relevanten Server korrekt eingebunden sind. Bei Problemen mit dem Onboarding hilft unsere Anleitung zum Microsoft Defender for Endpoint Setup Fehler.

Schritt 5: Benutzerkonten und MFA überprüfen

Da für die Ausnutzung zunächst ein authentifizierter Zugriff benötigt wird, solltest Du verdächtige Anmeldungen und ungewöhnliche Benutzerkonten besonders ernst nehmen. Aktiviere für administrative und externe Zugänge eine starke Mehrfaktor Authentifizierung und vermeide veraltete Authentifizierungsverfahren.

Wie Du Benutzerkonten zusätzlich schützt, erklären wir in unserem Ratgeber zur Zwei Faktor Authentifizierung. Microsoft setzt inzwischen außerdem verstärkt auf Passkeys und phishingresistente Anmeldung. Mehr dazu findest Du in unserem Beitrag zur Microsoft Entra Passkey Umstellung.

Aus der Administratorpraxis: Patchen allein reicht bei aktiver Ausnutzung nicht

Wenn eine Schwachstelle bereits aktiv verwendet wird, sollte ein Sicherheitsupdate immer mit einer Untersuchung des Systems verbunden werden. Ein Server kann bereits vor der Installation des Patches kompromittiert worden sein. Der neue Patch verhindert dann zwar weitere Angriffe über dieselbe Schwachstelle, entfernt aber nicht automatisch bereits installierte Schadsoftware oder angelegte Hintertüren.

Bewährt hat sich deshalb ein zweistufiges Vorgehen. Zuerst wird die Sicherheitslücke so schnell wie möglich geschlossen. Anschließend werden Protokolle, Benutzerkonten, Prozesse, geplante Aufgaben und Netzwerkverbindungen untersucht. Bei ernsthaftem Verdacht sollte der betroffene Server isoliert und nach den eigenen Incident Response Vorgaben behandelt werden.

Microsoft baut dafür seine Sicherheitsplattform derzeit ebenfalls aus. Das neue Microsoft Defender ISOC soll SIEM, XDR und KI gestützte Sicherheitsanalyse enger zusammenführen.

Praxistipp: Alte SharePoint-Versionen nicht dauerhaft weiterbetreiben

Ein einzelnes Sicherheitsupdate löst das grundsätzliche Problem alter Serverversionen nicht. Wer SharePoint Server 2016 oder 2019 weiterhin produktiv verwendet, sollte die Migration auf SharePoint Server Subscription Edition oder SharePoint Online ernsthaft planen.

SharePoint Online ist Bestandteil der Microsoft 365 Plattform und wird von Microsoft zentral aktualisiert. Hinweise zur Verbindung von SharePoint, Teams und anderen Cloudanwendungen findest Du auch in unserem Beitrag SaaS und Microsoft 365 richtig integrieren.

Unabhängig von der Plattform solltest Du außerdem prüfen, wie Dateien geteilt werden und welche Benutzer Zugriff besitzen. Unser Beitrag zum Versenden großer Dateien mit OneDrive und SharePoint zeigt, wie Microsoft Freigaben grundsätzlich funktionieren.

Was sollten Unternehmen jetzt konkret tun?

Unternehmen mit lokalem SharePoint sollten CVE-2026-65660 nicht auf den nächsten regulären Wartungstermin verschieben. Prüfe zuerst, ob betroffene Systeme vorhanden sind und welchen Patchstand sie besitzen. Installiere fehlende Sicherheitsupdates anschließend zeitnah und untersuche Server, die während des verwundbaren Zeitraums erreichbar waren.

Zusätzlich sollten Benutzerrechte und administrative Konten überprüft werden. Gerade bei älteren SharePoint Installationen sammeln sich über Jahre Berechtigungen, Service Accounts und ehemalige Projektkonten an. Jedes unnötige Konto erhöht die Angriffsfläche.

FAQ zu CVE-2026-65660 und Microsoft SharePoint
KI-generierte Darstellung, kein Original-Screenshot.

FAQ zu CVE-2026-65660 und Microsoft SharePoint

Was ist CVE-2026-65660?

CVE-2026-65660 ist eine Code Injection Schwachstelle in Microsoft SharePoint Server. Ein authentifizierter Angreifer kann darüber Code über das Netzwerk ausführen.

Wird CVE-2026-65660 bereits ausgenutzt?

Ja. Die Schwachstelle wurde inzwischen als aktiv ausgenutzt eingestuft. Unternehmen sollten betroffene SharePoint Server deshalb mit hoher Priorität aktualisieren und auf mögliche Kompromittierungen untersuchen.

Welche SharePoint-Versionen sind betroffen?

Betroffen sind SharePoint Server 2016, SharePoint Server 2019 und SharePoint Server Subscription Edition.

Ist SharePoint Online betroffen?

SharePoint Online ist von dieser konkreten lokalen SharePoint Server Schwachstelle nicht betroffen.

Benötigt ein Angreifer ein Benutzerkonto?

Ja. Für die Ausnutzung ist ein authentifizierter Zugriff mit geringen Berechtigungen erforderlich. Kompromittierte Benutzerkonten können deshalb ein wichtiger Ausgangspunkt für einen Angriff sein.

Reicht die Installation des Sicherheitsupdates aus?

Bei aktiver Ausnutzung sollte zusätzlich geprüft werden, ob ein System bereits vor der Installation des Updates kompromittiert wurde. Dazu gehören die Kontrolle von Protokollen, Konten, Prozessen und Netzwerkaktivitäten.

Sollte man SharePoint Server 2016 oder 2019 weiterhin betreiben?

Unternehmen sollten eine Migration auf eine unterstützte SharePoint Version oder SharePoint Online planen. Alte Serverversionen erhöhen langfristig das Sicherheitsrisiko und erschweren das Patchmanagement.

Fazit zu CVE-2026-65660

CVE-2026-65660 ist für Administratoren lokaler SharePoint Umgebungen eine wirklich ernstzunehmende Sicherheitswarnung. Die Kombination aus Codeausführung über das Netzwerk und bestätigter aktiver Ausnutzung sollte nicht unterschätzt werden und es sollten kurzfristig entsprechende Gegenmaßnahmen ergriffen werden.

Überprüfe deshalb am besten alle SharePoint Server, installiere fehlende Sicherheitsupdates und untersuche die Systeme, die während des verwundbaren Zeitraums erreichbar waren. Besonders bei älteren SharePoint Versionen sollte überlegt werden, ob eine Migration auf die aktuellste SharePoint Version möglich ist.