CVE-2025-49706
Microsoft SharePoint Improper Authentication Vulnerability
Beschreibung
CVE-2025-49706 ist eine Unsachgemäße Authentifizierung-Schwachstelle in Microsoft SharePoint. Die Schwachstelle betrifft Microsoft SharePoint und ermoeglicht es Angreifern, die im urspruenglichen Advisory beschriebenen Angriffe durchzufuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 6.5 (MEDIUM) bewertet.
Die CISA hat CVE-2025-49706 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 23. Juli 2025. Der EPSS-Score von 65 % (98.4. Perzentil) zeigt eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung an. Es ist bekannt, dass diese Schwachstelle in Ransomware-Kampagnen eingesetzt wird.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | sharepoint enterprise server | 2016 |
| microsoft | sharepoint server | < 16.0.18526.20424; 2019 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49706(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-49706(US Government Resource)
- https://www.microsoft.com/en-us/security/blog/2025/07/22/disrupting-active-exploitation-of-on-premises-sharepoint-vulnerabilities/(Press/Media Coverage, Vendor Advisory)
Schwachstellentyp
CWE-287: Unsachgemäße Authentifizierung
Unsachgemäße Authentifizierung tritt auf, wenn ein Akteur behauptet, eine bestimmte Identität zu haben, aber die Software nicht oder unzureichend beweist, dass die Behauptung korrekt ist. Dies umfasst eine breite Palette von Authentifizierungsfehlern einschließlich schwacher Passwortmechanismen, fehlender Multi-Faktor-Authentifizierung, vorhersagbarer Token, umgehbarer Authentifizierungslogik und fehlerhafter Sitzungsverwaltung. Im Kontext von Microsoft SharePoint ermoeglicht diese Schwachstellenklasse Angreifern, die Sicherheitsmechanismen des Produkts zu umgehen.
Mehr erfahren: CWE-287 -- Unsachgemäße Authentifizierung
Auswirkungsanalyse
Mit einem CVSS-Score von 6.5 (MEDIUM) stellt CVE-2025-49706 ein erhebliches Sicherheitsrisiko dar. Die Schwachstelle ist ueber das Netzwerk ausnutzbar, ohne dass physischer Zugang erforderlich ist. Die Angriffskomplexitaet ist niedrig, was bedeutet, dass keine speziellen Bedingungen erfuellt sein muessen. Es ist keine Authentifizierung erforderlich, sodass jeder Angreifer mit Netzwerkzugang die Schwachstelle ausnutzen kann. Keine Benutzerinteraktion ist notwendig -- der Angriff kann vollstaendig automatisiert erfolgen. Die Auswirkungen auf Vertraulichkeit (niedrig), Integritaet (niedrig) und Verfuegbarkeit (keine) sind begrenzt, stellen aber dennoch ein relevantes Sicherheitsrisiko dar. Der EPSS-Score von 65 % unterstreicht die hohe Wahrscheinlichkeit aktiver Ausnutzung. Diese Schwachstelle wird nachweislich in Ransomware-Angriffen verwendet, was die Dringlichkeit der Behebung zusaetzlich erhoeht.
Exploit-Reifegrad
Die CISA hat CVE-2025-49706 in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, was eine bestaetigt aktive Ausnutzung in freier Wildbahn bedeutet. Die Behebungsfrist ist auf den 23. Juli 2025 festgelegt. Der EPSS-Score von 65 % (98.4. Perzentil) ist ausserordentlich hoch und zeigt, dass diese Schwachstelle zu den am staerksten ausgenutzten weltweit gehoert. Der Ransomware-Status ist als Known klassifiziert -- diese Schwachstelle wird aktiv in Ransomware-Kampagnen eingesetzt, was sofortiges Handeln erfordert.
Behebung
-
Herstelleranweisungen befolgen: Trennen Sie oeffentlich erreichbare Versionen von SharePoint, die das End-of-Life (EOL) erreicht haben, vom Netzwerk. Fuer unterstuetzte Versionen befolgen Sie die Massnahmen gemaess CISA-Empfehlungen und Herstelleranweisungen.
-
Betroffene Versionen aktualisieren: microsoft sharepoint enterprise server in den Versionen 2016 muss auf die neueste gepatchte Version aktualisiert werden. microsoft sharepoint server in den Versionen < 16.0.18526.20424; 2019 muss auf die neueste gepatchte Version aktualisiert werden.
-
CWE-spezifische Massnahmen: Implementieren Sie starke Authentifizierungsmechanismen unter Verwendung etablierter Frameworks und Bibliotheken. Verwenden Sie Multi-Faktor-Authentifizierung (MFA) für sensible Operationen.
-
Monitoring und Erkennung: Ueberpruefen Sie alle Logs des betroffenen Systems auf Anzeichen einer Kompromittierung. Suchen Sie nach ungewoehnlichen Zugriffsmustern, unbekannten Prozessen oder verdaechtigen Dateiaenderungen. Implementieren Sie erweiterte Ueberwachungsregeln fuer die betroffene Komponente.
-
Langfristige Haertung: Integrieren Sie regelmaessige Schwachstellen-Scans in Ihren Sicherheitsprozess und stellen Sie sicher, dass Sicherheitsupdates zeitnah eingespielt werden. Pruefen Sie die Netzwerksegmentierung, um die Ausbreitung bei einer Kompromittierung zu begrenzen.
Technische Details
CVE-2025-49706 betrifft Microsoft SharePoint. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) durchfuehrbar ist. Es sind keine Privilegien erforderlich (PR:N), und keine Benutzerinteraktion ist notwendig (UI:N). Die zugrunde liegende Schwaeche CWE-287 (Unsachgemäße Authentifizierung) beschreibt folgendes Muster: Unsachgemäße Authentifizierung tritt auf, wenn ein Akteur behauptet, eine bestimmte Identität zu haben, aber die Software nicht oder unzureichend beweist, dass die Behauptung korrekt ist. Dies umfasst eine breite Palette von Authentifizierungsfehlern einschließlich schwacher Passwortmechanismen, fehlender Multi-Faktor-Authentifizierung, vorhersagbarer Token, umgehbarer Authentifizierungslogik und fehlerhafter Sitzungsverwaltung. Der Scope bleibt unveraendert (S:U), die Auswirkungen sind auf die verwundbare Komponente selbst beschraenkt. Betroffene Versionen umfassen microsoft sharepoint enterprise server (2016), microsoft sharepoint server (< 16.0.18526.20424; 2019).
Häufig gestellte Fragen
Wird CVE-2025-49706 aktiv ausgenutzt?
Ja, CVE-2025-49706 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, was eine bestaetigt aktive Ausnutzung in freier Wildbahn bedeutet. Der EPSS-Score von 65 % (98.4. Perzentil) zeigt eine sehr hohe Wahrscheinlichkeit der Ausnutzung an. Die Schwachstelle wird nachweislich in Ransomware-Angriffen verwendet.
Welche Produkte sind von CVE-2025-49706 betroffen?
CVE-2025-49706 betrifft Microsoft SharePoint. Im Detail sind folgende Produkte und Versionen betroffen: microsoft sharepoint enterprise server in den Versionen 2016; microsoft sharepoint server in den Versionen < 16.0.18526.20424; 2019. Es wird dringend empfohlen, alle betroffenen Installationen zu identifizieren und umgehend zu patchen.
Wie behebe ich CVE-2025-49706?
Zur Behebung von CVE-2025-49706 sollten Sie zunaechst die vom Hersteller bereitgestellten Sicherheitsupdates einspielen. Die CISA hat eine Behebungsfrist bis zum 23. Juli 2025 festgelegt. Als temporaere Massnahme sollten Sie den Zugriff auf die betroffene Komponente einschraenken und erhoehte Ueberwachung implementieren. Detaillierte Schritte finden Sie im Abschnitt "Behebung" weiter oben auf dieser Seite.
Wie schwerwiegend ist CVE-2025-49706?
CVE-2025-49706 wird mit einem CVSS v3.1-Score von 6.5 als MEDIUM eingestuft. Der EPSS-Score von 65 % platziert diese Schwachstelle im 98.4. Perzentil, was bedeutet, dass sie zu den Top 2 % der am staerksten ausgenutzten Schwachstellen weltweit gehoert. Aufgrund der aktiven Ausnutzung und der KEV-Aufnahme ist sofortiges Handeln erforderlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.