CVE-2026-56164
Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability
Beschreibung
CVE-2026-56164 ist eine Schwachstelle in Microsoft SharePoint Server, bei der eine fehlende Authentifizierung für eine kritische Funktion einem nicht autorisierten Angreifer die Rechteausweitung über das Netzwerk ermöglicht. SharePoint stellt dabei Funktionalität, die eine nachweisbare Benutzeridentität erfordern sollte, ganz ohne Authentifizierungsprüfung bereit — ein entfernter Angreifer benötigt weder Zugangsdaten noch Benutzerinteraktion. Zwar stuft der CVSS-3.1-Score von 5,3 CVE-2026-56164 mit geringer Integritätsauswirkung nur als Mittel ein, die praktische Relevanz ist jedoch hoch: Die CISA hat die Lücke in den Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen und damit aktive Ausnutzung bestätigt, und der EPSS-Score im 92. Perzentil signalisiert eine erhöhte Ausnutzungswahrscheinlichkeit. Organisationen mit betroffenen SharePoint-Server-Versionen, darunter SharePoint Server 2016 und 2019, sollten das Microsoft-Sicherheitsupdate zügig einspielen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | sharepoint server | < 16.0.19725.20434; 2016; 2019 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56164(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-56164(US Government Resource)
Schwachstellentyp
CWE-306: Fehlende Authentifizierung für kritische Funktion
Fehlende Authentifizierung für eine kritische Funktion liegt vor, wenn Software für Funktionalität, die eine nachweisbare Benutzeridentität erfordert, überhaupt keine Authentifizierung durchführt — nicht schwache Authentifizierung, sondern deren vollständiges Fehlen. In Microsoft SharePoint Server führt diese Schwäche dazu, dass eine eigentlich zu schützende Funktion über das Netzwerk erreichbar ist und ein unauthentifizierter Angreifer sie ohne jegliche Zugangsdaten aufrufen und so seine Rechte ausweiten kann.
Mehr erfahren: CWE-306 — Fehlende Authentifizierung für kritische Funktion
Auswirkungsanalyse
CVE-2026-56164 hat einen CVSS-3.1-Score von 5,3 (Mittel) und ist aus der Ferne ohne physischen Zugriff ausnutzbar — leicht durchführbar ohne besondere Bedingungen, ohne Authentifizierung und ohne Benutzeraktion. Diese Kombination macht opportunistisches Scannen und Ausnutzen gegen internetexponierte SharePoint-Server einfach. Die direkte technische Auswirkung beschränkt sich auf eine geringe Integritätsverletzung: Angreifer können bestimmte Daten oder Systemverhalten verändern, während Vertraulichkeit und Verfügbarkeit nicht direkt betroffen sind und der Scope unverändert bleibt. Laut Beschreibung ermöglicht die fehlende Authentifizierung eine Rechteausweitung, die als Zwischenschritt in einer größeren Angriffskette gegen eine SharePoint-Umgebung dienen kann. Trotz des moderaten Scores verschärfen zwei Fakten das Risikobild: Die CISA hat die aktive Ausnutzung über die KEV-Listung bestätigt, und der EPSS-Score von 5,6 % platziert diese Schwachstelle im 92. Perzentil — sie wird also mit höherer Wahrscheinlichkeit ausgenutzt als die große Mehrheit aller veröffentlichten CVEs.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2026-56164 durch die Aufnahme in den Known-Exploited-Vulnerabilities-Katalog bestätigt; die Frist zur Behebung (17.07.2026) ist bereits verstrichen, eine Nutzung durch Ransomware ist derzeit nicht bekannt. Öffentlicher Exploit-Code oder ein Proof of Concept wird in den verfügbaren Quellen nicht referenziert — vorliegend sind das MSRC-Advisory von Microsoft und der KEV-Katalogeintrag. Der EPSS-Score von 5,6 % platziert die Schwachstelle im 92. Perzentil und zeigt damit eine deutlich erhöhte Ausnutzungswahrscheinlichkeit im Vergleich zu den meisten CVEs. In Summe — bestätigte Angriffe in freier Wildbahn, hohes EPSS-Perzentil und ein unauthentifizierter Netzwerk-Angriffspfad — sollten ungepatchte SharePoint-Server als unmittelbarer Handlungspunkt behandelt werden.
Behebung
- Setzen Sie die von der CISA im KEV-Katalog geforderte Maßnahme um: Wenden Sie Mitigationen gemäß den Anweisungen von Microsoft an, beachten Sie die BOD-26-04-Richtlinie „Prioritizing Security Updates Based on Risk" sowie die „Forensics Triage Requirements" der CISA und stellen Sie die Nutzung ein, falls keine Mitigationen verfügbar sind. Die KEV-Frist war der 17.07.2026 — die Behebung ist für betroffene Organisationen damit bereits überfällig.
- Installieren Sie das im MSRC-Advisory zu CVE-2026-56164 referenzierte Microsoft-Sicherheitsupdate. Betroffen sind SharePoint-Server-Builds vor 16.0.19725.20434 sowie SharePoint Server 2016 und 2019 — aktualisieren Sie alle Server der Farm auf den korrigierten Build-Stand.
- Reduzieren Sie als Sofortmaßnahme die Netzwerkexposition von SharePoint: Vermeiden Sie nach Möglichkeit direkte Internet-Exposition, betreiben Sie SharePoint hinter einem Reverse Proxy oder VPN und beschränken Sie den Zugriff auf die betroffenen Endpunkte auf authentifizierte, vertrauenswürdige Netzwerke.
- Prüfen Sie SharePoint- und IIS-Protokolle auf unauthentifizierte Zugriffe auf privilegierte Funktionalität sowie auf unerwartete Rechte- oder Berechtigungsänderungen — insbesondere angesichts der bestätigten aktiven Ausnutzung — und führen Sie bei Verdacht eine forensische Triage gemäß CISA-Vorgaben durch.
- Härten Sie langfristig gegen Schwachstellen der CWE-306-Klasse: Erzwingen Sie Authentifizierung auf API- und Service-Ebene für jede kritische Funktion und verlassen Sie sich niemals auf Verschleierung oder rein UI-seitige Beschränkungen zum Schutz administrativer oder privilegierter SharePoint-Operationen.
Technische Details
Die Grundursache von CVE-2026-56164 ist eine fehlende Authentifizierungsprüfung (CWE-306) an einer kritischen Funktion in Microsoft Office SharePoint: Die betroffene Funktionalität erfordert eine nachweisbare Benutzeridentität, führt jedoch keinerlei Authentifizierung durch, sodass jede entfernte Partei mit Zugriff auf den Endpunkt sie aufrufen kann. Gemäß dem CVSS-3.1-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N) erfolgt der Angriff über das Netzwerk mit geringer Komplexität, erfordert weder Rechte noch Benutzerinteraktion und führt zu einer geringen Integritätsauswirkung bei unverändertem Scope — der Angreifer kann über die unauthentifizierte Funktion seine Rechte ausweiten und begrenzte Änderungen vornehmen. Es handelt sich um die Variante des vollständigen Fehlens von Authentifizierung, nicht um die Umgehung einer schwachen Authentifizierung — genau das macht die Ausnutzung trivial, sobald der verwundbare Endpunkt erreichbar ist; die Netzwerkerreichbarkeit des SharePoint-Servers ist damit die primäre Angriffsvoraussetzung.
Häufig gestellte Fragen
Wird CVE-2026-56164 aktiv ausgenutzt?
Ja. Die CISA hat CVE-2026-56164 in ihren Known-Exploited-Vulnerabilities-Katalog aufgenommen und damit aktive Ausnutzung bestätigt; die Frist zur Behebung (17.07.2026) ist bereits verstrichen. Der EPSS-Score von 5,6 % im 92. Perzentil zeigt eine hohe Ausnutzungswahrscheinlichkeit; eine Nutzung durch Ransomware ist derzeit nicht bekannt.
Welche Produkte sind von CVE-2026-56164 betroffen?
Betroffen ist Microsoft SharePoint Server. Zu den betroffenen Versionen zählen SharePoint-Server-Builds vor 16.0.19725.20434 sowie SharePoint Server 2016 und SharePoint Server 2019.
Wie behebe ich CVE-2026-56164?
Installieren Sie das im MSRC-Advisory zu CVE-2026-56164 referenzierte Microsoft-Sicherheitsupdate auf allen Servern der SharePoint-Farm, sodass diese — soweit zutreffend — Build 16.0.19725.20434 oder neuer erreichen. Beschränken Sie bis dahin die Netzwerkexposition der SharePoint-Endpunkte und überwachen Sie die Protokolle auf unauthentifizierte Zugriffe auf privilegierte Funktionen.
Wie schwerwiegend ist CVE-2026-56164?
CVE-2026-56164 ist mit einem CVSS-3.1-Score von 5,3 als Mittel eingestuft, was die geringe direkte Integritätsauswirkung widerspiegelt. Die Lücke ist jedoch aus der Ferne ohne Authentifizierung und Benutzerinteraktion ausnutzbar, wird laut CISA aktiv ausgenutzt und liegt mit ihrem EPSS-Score im 92. Perzentil — die praktische Dringlichkeit ist damit deutlich höher, als der numerische Score vermuten lässt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.