CVE-2026-56164

MEDIUM(5.3)KEVErhöhtes Risiko

Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability

Beschreibung

CVE-2026-56164 ist eine Schwachstelle in Microsoft SharePoint Server, bei der eine fehlende Authentifizierung für eine kritische Funktion einem nicht autorisierten Angreifer die Rechteausweitung über das Netzwerk ermöglicht. SharePoint stellt dabei Funktionalität, die eine nachweisbare Benutzeridentität erfordern sollte, ganz ohne Authentifizierungsprüfung bereit — ein entfernter Angreifer benötigt weder Zugangsdaten noch Benutzerinteraktion. Zwar stuft der CVSS-3.1-Score von 5,3 CVE-2026-56164 mit geringer Integritätsauswirkung nur als Mittel ein, die praktische Relevanz ist jedoch hoch: Die CISA hat die Lücke in den Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen und damit aktive Ausnutzung bestätigt, und der EPSS-Score im 92. Perzentil signalisiert eine erhöhte Ausnutzungswahrscheinlichkeit. Organisationen mit betroffenen SharePoint-Server-Versionen, darunter SharePoint Server 2016 und 2019, sollten das Microsoft-Sicherheitsupdate zügig einspielen.

KEV-Informationen

Hersteller
Microsoft
Produkt
SharePoint Server
Hinzugefügt am
14. Juli 2026
Fälligkeitsdatum
17. Juli 2026
Erforderliche Maßnahme
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
1.4

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftsharepoint server< 16.0.19725.20434; 2016; 2019

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
5.3
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-306: Fehlende Authentifizierung für kritische Funktion

Fehlende Authentifizierung für eine kritische Funktion liegt vor, wenn Software für Funktionalität, die eine nachweisbare Benutzeridentität erfordert, überhaupt keine Authentifizierung durchführt — nicht schwache Authentifizierung, sondern deren vollständiges Fehlen. In Microsoft SharePoint Server führt diese Schwäche dazu, dass eine eigentlich zu schützende Funktion über das Netzwerk erreichbar ist und ein unauthentifizierter Angreifer sie ohne jegliche Zugangsdaten aufrufen und so seine Rechte ausweiten kann.

Mehr erfahren: CWE-306 — Fehlende Authentifizierung für kritische Funktion

Auswirkungsanalyse

CVE-2026-56164 hat einen CVSS-3.1-Score von 5,3 (Mittel) und ist aus der Ferne ohne physischen Zugriff ausnutzbar — leicht durchführbar ohne besondere Bedingungen, ohne Authentifizierung und ohne Benutzeraktion. Diese Kombination macht opportunistisches Scannen und Ausnutzen gegen internetexponierte SharePoint-Server einfach. Die direkte technische Auswirkung beschränkt sich auf eine geringe Integritätsverletzung: Angreifer können bestimmte Daten oder Systemverhalten verändern, während Vertraulichkeit und Verfügbarkeit nicht direkt betroffen sind und der Scope unverändert bleibt. Laut Beschreibung ermöglicht die fehlende Authentifizierung eine Rechteausweitung, die als Zwischenschritt in einer größeren Angriffskette gegen eine SharePoint-Umgebung dienen kann. Trotz des moderaten Scores verschärfen zwei Fakten das Risikobild: Die CISA hat die aktive Ausnutzung über die KEV-Listung bestätigt, und der EPSS-Score von 5,6 % platziert diese Schwachstelle im 92. Perzentil — sie wird also mit höherer Wahrscheinlichkeit ausgenutzt als die große Mehrheit aller veröffentlichten CVEs.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2026-56164 durch die Aufnahme in den Known-Exploited-Vulnerabilities-Katalog bestätigt; die Frist zur Behebung (17.07.2026) ist bereits verstrichen, eine Nutzung durch Ransomware ist derzeit nicht bekannt. Öffentlicher Exploit-Code oder ein Proof of Concept wird in den verfügbaren Quellen nicht referenziert — vorliegend sind das MSRC-Advisory von Microsoft und der KEV-Katalogeintrag. Der EPSS-Score von 5,6 % platziert die Schwachstelle im 92. Perzentil und zeigt damit eine deutlich erhöhte Ausnutzungswahrscheinlichkeit im Vergleich zu den meisten CVEs. In Summe — bestätigte Angriffe in freier Wildbahn, hohes EPSS-Perzentil und ein unauthentifizierter Netzwerk-Angriffspfad — sollten ungepatchte SharePoint-Server als unmittelbarer Handlungspunkt behandelt werden.

Behebung

  1. Setzen Sie die von der CISA im KEV-Katalog geforderte Maßnahme um: Wenden Sie Mitigationen gemäß den Anweisungen von Microsoft an, beachten Sie die BOD-26-04-Richtlinie „Prioritizing Security Updates Based on Risk" sowie die „Forensics Triage Requirements" der CISA und stellen Sie die Nutzung ein, falls keine Mitigationen verfügbar sind. Die KEV-Frist war der 17.07.2026 — die Behebung ist für betroffene Organisationen damit bereits überfällig.
  2. Installieren Sie das im MSRC-Advisory zu CVE-2026-56164 referenzierte Microsoft-Sicherheitsupdate. Betroffen sind SharePoint-Server-Builds vor 16.0.19725.20434 sowie SharePoint Server 2016 und 2019 — aktualisieren Sie alle Server der Farm auf den korrigierten Build-Stand.
  3. Reduzieren Sie als Sofortmaßnahme die Netzwerkexposition von SharePoint: Vermeiden Sie nach Möglichkeit direkte Internet-Exposition, betreiben Sie SharePoint hinter einem Reverse Proxy oder VPN und beschränken Sie den Zugriff auf die betroffenen Endpunkte auf authentifizierte, vertrauenswürdige Netzwerke.
  4. Prüfen Sie SharePoint- und IIS-Protokolle auf unauthentifizierte Zugriffe auf privilegierte Funktionalität sowie auf unerwartete Rechte- oder Berechtigungsänderungen — insbesondere angesichts der bestätigten aktiven Ausnutzung — und führen Sie bei Verdacht eine forensische Triage gemäß CISA-Vorgaben durch.
  5. Härten Sie langfristig gegen Schwachstellen der CWE-306-Klasse: Erzwingen Sie Authentifizierung auf API- und Service-Ebene für jede kritische Funktion und verlassen Sie sich niemals auf Verschleierung oder rein UI-seitige Beschränkungen zum Schutz administrativer oder privilegierter SharePoint-Operationen.

Technische Details

Die Grundursache von CVE-2026-56164 ist eine fehlende Authentifizierungsprüfung (CWE-306) an einer kritischen Funktion in Microsoft Office SharePoint: Die betroffene Funktionalität erfordert eine nachweisbare Benutzeridentität, führt jedoch keinerlei Authentifizierung durch, sodass jede entfernte Partei mit Zugriff auf den Endpunkt sie aufrufen kann. Gemäß dem CVSS-3.1-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N) erfolgt der Angriff über das Netzwerk mit geringer Komplexität, erfordert weder Rechte noch Benutzerinteraktion und führt zu einer geringen Integritätsauswirkung bei unverändertem Scope — der Angreifer kann über die unauthentifizierte Funktion seine Rechte ausweiten und begrenzte Änderungen vornehmen. Es handelt sich um die Variante des vollständigen Fehlens von Authentifizierung, nicht um die Umgehung einer schwachen Authentifizierung — genau das macht die Ausnutzung trivial, sobald der verwundbare Endpunkt erreichbar ist; die Netzwerkerreichbarkeit des SharePoint-Servers ist damit die primäre Angriffsvoraussetzung.

Häufig gestellte Fragen

Wird CVE-2026-56164 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2026-56164 in ihren Known-Exploited-Vulnerabilities-Katalog aufgenommen und damit aktive Ausnutzung bestätigt; die Frist zur Behebung (17.07.2026) ist bereits verstrichen. Der EPSS-Score von 5,6 % im 92. Perzentil zeigt eine hohe Ausnutzungswahrscheinlichkeit; eine Nutzung durch Ransomware ist derzeit nicht bekannt.

Welche Produkte sind von CVE-2026-56164 betroffen?

Betroffen ist Microsoft SharePoint Server. Zu den betroffenen Versionen zählen SharePoint-Server-Builds vor 16.0.19725.20434 sowie SharePoint Server 2016 und SharePoint Server 2019.

Wie behebe ich CVE-2026-56164?

Installieren Sie das im MSRC-Advisory zu CVE-2026-56164 referenzierte Microsoft-Sicherheitsupdate auf allen Servern der SharePoint-Farm, sodass diese — soweit zutreffend — Build 16.0.19725.20434 oder neuer erreichen. Beschränken Sie bis dahin die Netzwerkexposition der SharePoint-Endpunkte und überwachen Sie die Protokolle auf unauthentifizierte Zugriffe auf privilegierte Funktionen.

Wie schwerwiegend ist CVE-2026-56164?

CVE-2026-56164 ist mit einem CVSS-3.1-Score von 5,3 als Mittel eingestuft, was die geringe direkte Integritätsauswirkung widerspiegelt. Die Lücke ist jedoch aus der Ferne ohne Authentifizierung und Benutzerinteraktion ausnutzbar, wird laut CISA aktiv ausgenutzt und liegt mit ihrem EPSS-Score im 92. Perzentil — die praktische Dringlichkeit ist damit deutlich höher, als der numerische Score vermuten lässt.

CVSS-Score

5.3
MEDIUM(5.3)

EPSS-Score

EPSS-Score22.44%
EPSS-Perzentil97.5%

Daten

Veröffentlicht14. Juli 2026
Zuletzt geändert14. Juli 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.