CVE-2025-49704
Microsoft SharePoint Code Injection Vulnerability
Beschreibung
CVE-2025-49704 ist eine Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')-Schwachstelle in Microsoft SharePoint. Die Schwachstelle betrifft Microsoft SharePoint und ermoeglicht es Angreifern, die im urspruenglichen Advisory beschriebenen Angriffe durchzufuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet.
Die CISA hat CVE-2025-49704 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 23. Juli 2025. Der EPSS-Score von 66.47 % (98.5. Perzentil) zeigt eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung an. Es ist bekannt, dass diese Schwachstelle in Ransomware-Kampagnen eingesetzt wird.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | sharepoint server | 2016; 2019 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49704(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-49704(US Government Resource)
- https://www.microsoft.com/en-us/security/blog/2025/07/22/disrupting-active-exploitation-of-on-premises-sharepoint-vulnerabilities/(Vendor Advisory)
Schwachstellentyp
CWE-94: Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')
Code Injection ist eine Schwachstelle, die auftritt, wenn Software ein Codesegment ganz oder teilweise unter Verwendung von extern beeinflussten Eingaben einer vorgelagerten Komponente konstruiert, aber Spezialelemente, die die Syntax oder das Verhalten des beabsichtigten Codesegments modifizieren könnten, nicht oder nicht korrekt neutralisiert. Anders als Command Injection, die auf Betriebssystem-Shells abzielt, zielt Code Injection auf den Interpreter der Programmiersprache selbst (z. Im Kontext von Microsoft SharePoint ermoeglicht diese Schwachstellenklasse Angreifern, die Sicherheitsmechanismen des Produkts zu umgehen.
Mehr erfahren: CWE-94 -- Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')
Auswirkungsanalyse
Mit einem CVSS-Score von 8.8 (HIGH) stellt CVE-2025-49704 ein erhebliches Sicherheitsrisiko dar. Die Schwachstelle ist ueber das Netzwerk ausnutzbar, ohne dass physischer Zugang erforderlich ist. Die Angriffskomplexitaet ist niedrig, was bedeutet, dass keine speziellen Bedingungen erfuellt sein muessen. Niedrige Privilegien sind erforderlich -- ein regulaeres Benutzerkonto genuegt fuer die Ausnutzung. Keine Benutzerinteraktion ist notwendig -- der Angriff kann vollstaendig automatisiert erfolgen. Die Auswirkungen auf Vertraulichkeit (hoch), Integritaet (hoch) und Verfuegbarkeit (hoch) sind jeweils maximal, was eine vollstaendige Kompromittierung des betroffenen Systems ermoeglicht. Der EPSS-Score von 66.47 % unterstreicht die hohe Wahrscheinlichkeit aktiver Ausnutzung. Diese Schwachstelle wird nachweislich in Ransomware-Angriffen verwendet, was die Dringlichkeit der Behebung zusaetzlich erhoeht.
Exploit-Reifegrad
Die CISA hat CVE-2025-49704 in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, was eine bestaetigt aktive Ausnutzung in freier Wildbahn bedeutet. Die Behebungsfrist ist auf den 23. Juli 2025 festgelegt. Der EPSS-Score von 66.47 % (98.5. Perzentil) ist ausserordentlich hoch und zeigt, dass diese Schwachstelle zu den am staerksten ausgenutzten weltweit gehoert. Der Ransomware-Status ist als Known klassifiziert -- diese Schwachstelle wird aktiv in Ransomware-Kampagnen eingesetzt, was sofortiges Handeln erfordert.
Behebung
-
Herstelleranweisungen befolgen: Trennen Sie oeffentlich erreichbare Versionen von SharePoint, die das End-of-Life (EOL) erreicht haben, vom Netzwerk. Fuer unterstuetzte Versionen befolgen Sie die Massnahmen gemaess CISA-Empfehlungen und Herstelleranweisungen.
-
Betroffene Versionen aktualisieren: microsoft sharepoint server in den Versionen 2016; 2019 muss auf die neueste gepatchte Version aktualisiert werden.
-
CWE-spezifische Massnahmen: Verwenden Sie niemals
eval(),exec()oder ähnliche Code-Ausführungsfunktionen mit benutzerbereitgestellten Eingaben. Gestalten Sie die Anwendungslogik so um, dass dynamische Code-Generierung vermieden wird. -
Monitoring und Erkennung: Ueberpruefen Sie alle Logs des betroffenen Systems auf Anzeichen einer Kompromittierung. Suchen Sie nach ungewoehnlichen Zugriffsmustern, unbekannten Prozessen oder verdaechtigen Dateiaenderungen. Implementieren Sie erweiterte Ueberwachungsregeln fuer die betroffene Komponente.
-
Langfristige Haertung: Integrieren Sie regelmaessige Schwachstellen-Scans in Ihren Sicherheitsprozess und stellen Sie sicher, dass Sicherheitsupdates zeitnah eingespielt werden. Pruefen Sie die Netzwerksegmentierung, um die Ausbreitung bei einer Kompromittierung zu begrenzen.
Technische Details
CVE-2025-49704 betrifft Microsoft SharePoint. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) durchfuehrbar ist. Es genuegen niedrige Privilegien (PR:L), und keine Benutzerinteraktion ist notwendig (UI:N). Die zugrunde liegende Schwaeche CWE-94 (Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')) beschreibt folgendes Muster: Code Injection ist eine Schwachstelle, die auftritt, wenn Software ein Codesegment ganz oder teilweise unter Verwendung von extern beeinflussten Eingaben einer vorgelagerten Komponente konstruiert, aber Spezialelemente, die die Syntax oder das Verhalten des beabsichtigten Codesegments modifizieren könnten, nicht oder nicht korrekt neutralisiert. Anders als Command Injection, die auf Betriebssystem-Shells abzielt, zielt Code Injection auf den Interpreter der Programmiersprache selbst (z. Der Scope bleibt unveraendert (S:U), die Auswirkungen sind auf die verwundbare Komponente selbst beschraenkt. Betroffene Versionen umfassen microsoft sharepoint server (2016; 2019).
Häufig gestellte Fragen
Wird CVE-2025-49704 aktiv ausgenutzt?
Ja, CVE-2025-49704 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, was eine bestaetigt aktive Ausnutzung in freier Wildbahn bedeutet. Der EPSS-Score von 66.47 % (98.5. Perzentil) zeigt eine sehr hohe Wahrscheinlichkeit der Ausnutzung an. Die Schwachstelle wird nachweislich in Ransomware-Angriffen verwendet.
Welche Produkte sind von CVE-2025-49704 betroffen?
CVE-2025-49704 betrifft Microsoft SharePoint. Im Detail sind folgende Produkte und Versionen betroffen: microsoft sharepoint server in den Versionen 2016; 2019. Es wird dringend empfohlen, alle betroffenen Installationen zu identifizieren und umgehend zu patchen.
Wie behebe ich CVE-2025-49704?
Zur Behebung von CVE-2025-49704 sollten Sie zunaechst die vom Hersteller bereitgestellten Sicherheitsupdates einspielen. Die CISA hat eine Behebungsfrist bis zum 23. Juli 2025 festgelegt. Als temporaere Massnahme sollten Sie den Zugriff auf die betroffene Komponente einschraenken und erhoehte Ueberwachung implementieren. Detaillierte Schritte finden Sie im Abschnitt "Behebung" weiter oben auf dieser Seite.
Wie schwerwiegend ist CVE-2025-49704?
CVE-2025-49704 wird mit einem CVSS v3.1-Score von 8.8 als HIGH eingestuft. Der EPSS-Score von 66.47 % platziert diese Schwachstelle im 98.5. Perzentil, was bedeutet, dass sie zu den Top 2 % der am staerksten ausgenutzten Schwachstellen weltweit gehoert. Aufgrund der aktiven Ausnutzung und der KEV-Aufnahme ist sofortiges Handeln erforderlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.