CVE-2026-58644
Microsoft SharePoint Deserialization of Untrusted Data Vulnerability
Beschreibung
CVE-2026-58644 ist eine kritische Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten in Microsoft Office SharePoint, die es einem nicht authentifizierten Angreifer erlaubt, aus der Ferne beliebigen Code auszuführen. Die Lücke ist mit CVSS 9.8 (Kritisch) bewertet und betrifft Microsoft SharePoint Server 2016, 2019 sowie Builds vor Version 16.0.19725.20434. Da die verwundbare Deserialisierungslogik angreiferkontrollierte Daten ohne Authentifizierung und ohne Benutzerinteraktion verarbeitet, erhält ein erfolgreicher Angreifer die volle Kontrolle über Vertraulichkeit, Integrität und Verfügbarkeit des SharePoint-Servers. CISA hat CVE-2026-58644 in den Katalog der Known Exploited Vulnerabilities (KEV) mit Frist 19.07.2026 aufgenommen — diese SharePoint-Schwachstelle wird aktiv ausgenutzt und erfordert sofortiges Patchen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | sharepoint server | < 16.0.19725.20434; 2016; 2019 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58644(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-58644(US Government Resource)
Schwachstellentyp
CWE-502: Deserialisierung nicht vertrauenswürdiger Daten
Deserialisierung nicht vertrauenswürdiger Daten tritt auf, wenn eine Anwendung Objekte aus serialisierten Daten einer nicht vertrauenswürdigen Quelle rekonstruiert, ohne ausreichend zu prüfen, ob die resultierenden Daten gültig und sicher sind. In Microsoft SharePoint ermöglicht diese Schwäche einem entfernten Angreifer, über manipulierte serialisierte Eingaben beliebige Objekte zu instanziieren und während der Deserialisierung gefährliche Operationen auszulösen — bis hin zur Remote Code Execution auf dem Server.
Mehr erfahren: CWE-502 — Deserialisierung nicht vertrauenswürdiger Daten
Auswirkungsanalyse
Mit einem CVSS-3.1-Basiswert von 9.8 (Kritisch) stellt CVE-2026-58644 für exponierte SharePoint-Installationen ein Worst-Case-Szenario dar: Die Schwachstelle ist aus der Ferne ohne physischen Zugang ausnutzbar, leicht auszunutzen ohne besondere Voraussetzungen, erfordert keine Authentifizierung und keine Benutzeraktion. Vertraulichkeit (Hoch): Angreifer können Dokumente, Zugangsdaten und Konfigurationsdaten auf dem SharePoint-Server auslesen — häufig die sensibelsten internen Dateien einer Organisation. Integrität (Hoch): Angreifer können Inhalte und Code manipulieren oder einschleusen und die Kollaborationsplattform so als Ausgangspunkt für weitere Kompromittierungen missbrauchen. Verfügbarkeit (Hoch): Die vollständige Codeausführung erlaubt es, den SharePoint-Dienst zu stören oder komplett lahmzulegen. Da SharePoint-Server oft aus dem Internet oder aus großen internen Netzsegmenten erreichbar sind und CISA aktive Ausnutzung bestätigt hat, ist das praktische Geschäftsrisiko gravierend, auch wenn der aktuelle EPSS-Wert von rund 1,5 % noch moderat ist.
Exploit-Reifegrad
CVE-2026-58644 ist im CISA-Katalog der Known Exploited Vulnerabilities gelistet, aktive Ausnutzung in freier Wildbahn ist damit bestätigt; ein Einsatz durch Ransomware-Gruppen ist derzeit als „Unknown" eingestuft. In den verfügbaren Referenzen ist kein öffentlicher Exploit-Code verlinkt — publiziert sind lediglich das Microsoft-Advisory und der CISA-KEV-Eintrag —, doch die KEV-Listung allein rechtfertigt es, diese Schwachstelle als akut handlungsrelevant zu behandeln. Der EPSS-Wert von 1,47 % (70,8. Perzentil) deutet darauf hin, dass die Ausnutzung noch nicht breit automatisiert ist; die bestätigte aktive Ausnutzung einer nicht authentifizierten Remote-Code-Execution-Lücke in SharePoint macht schnelles Patchen vor der KEV-Frist am 19.07.2026 dennoch unverzichtbar.
Behebung
- Befolgen Sie die von CISA im KEV-Katalog geforderte Maßnahme: Mitigationen gemäß Herstelleranweisungen anwenden, unter Einhaltung der BOD-26-04-Vorgaben zur risikobasierten Patch-Priorisierung und der „Forensics Triage Requirements" von CISA — oder den Einsatz des Produkts einstellen, falls keine Mitigationen verfügbar sind. Die KEV-Frist ist der 19.07.2026.
- Installieren Sie das Microsoft-Sicherheitsupdate aus dem MSRC-Advisory zu CVE-2026-58644. Aktualisieren Sie SharePoint Server auf Build 16.0.19725.20434 oder neuer und spielen Sie die entsprechenden Patches für SharePoint Server 2016 und 2019 ein.
- Bis zum vollständigen Patchen die Netzwerk-Exponierung von SharePoint reduzieren: direkten Internetzugriff nach Möglichkeit entfernen, Zugriff nur über VPN oder einen authentifizierenden Reverse Proxy erlauben und SharePoint-Server von nicht vertrauenswürdigen Netzen segmentieren.
- Führen Sie auf allen betroffenen Servern eine forensische Triage gemäß CISA-Vorgaben durch: IIS- und SharePoint-ULS-Logs auf anomale Anfragen und unerwartete Kindprozesse prüfen sowie nach neu angelegten Dateien oder Webshells suchen, da die Schwachstelle nachweislich aktiv ausgenutzt wird.
- Zur langfristigen Härtung gegen Deserialisierungs-Schwachstellen (CWE-502): Endpunkte vermeiden, die nicht vertrauenswürdige Eingaben deserialisieren, Integritätsprüfungen wie HMAC oder digitale Signaturen für serialisierte Daten implementieren und per Allowlist einschränken, welche Klassen deserialisiert werden dürfen.
Technische Details
Die Ursache von CVE-2026-58644 ist eine unsichere Deserialisierung (CWE-502) in Microsoft Office SharePoint: Die Anwendung rekonstruiert Objekte aus serialisierten Daten, die ein Angreifer über das Netzwerk bereitstellen kann, ohne den resultierenden Objektgraphen ausreichend zu validieren. Kontrollieren Angreifer die serialisierten Daten, können sie beliebige Objekte instanziieren, bösartige Eigenschaftswerte setzen oder während des Deserialisierungsvorgangs gefährliche Operationen auslösen — in .NET-basierten Produkten wie SharePoint mündet das typischerweise in beliebiger Codeausführung im Kontext der Anwendung. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, warum die Lücke so gefährlich ist: Der Angriff erfolgt über das Netzwerk (AV:N), erfordert keine besonderen Bedingungen (AC:L), keine Privilegien (PR:N) und keine Benutzerinteraktion (UI:N), während Vertraulichkeit, Integrität und Verfügbarkeit des verwundbaren SharePoint-Servers vollständig kompromittiert werden. Der Scope bleibt unverändert (S:U), die direkte Auswirkung betrifft also die SharePoint-Komponente selbst — Codeausführung auf einem Kollaborationsserver bietet jedoch naturgemäß einen starken Ausgangspunkt für laterale Bewegung in der Umgebung.
Häufig gestellte Fragen
Wird CVE-2026-58644 aktiv ausgenutzt?
Ja. CVE-2026-58644 steht im CISA-Katalog der Known Exploited Vulnerabilities, was aktive Ausnutzung in freier Wildbahn bestätigt; die behördliche Behebungsfrist ist der 19.07.2026. Ein Einsatz durch Ransomware ist derzeit als unbekannt eingestuft, der EPSS-Wert von rund 1,5 % entspricht dem 71. Perzentil aller CVEs.
Welche Produkte sind von CVE-2026-58644 betroffen?
Betroffen ist Microsoft SharePoint Server, konkret SharePoint Server 2016, SharePoint Server 2019 sowie Builds vor Version 16.0.19725.20434. Organisationen mit On-Premises-SharePoint-Installationen sollten ihre Build-Nummer und den Patch-Stand prüfen.
Wie behebe ich CVE-2026-58644?
Installieren Sie das Microsoft-Sicherheitsupdate aus dem MSRC Update Guide zu CVE-2026-58644 und bringen Sie SharePoint Server auf Build 16.0.19725.20434 oder neuer beziehungsweise die entsprechenden gepatchten Builds für 2016 und 2019. Bis dahin sollten Sie die Netzwerk-Exponierung der SharePoint-Server einschränken und Logs gemäß der CISA-Triage-Vorgaben auf Kompromittierungsspuren prüfen.
Wie schwerwiegend ist CVE-2026-58644?
CVE-2026-58644 ist mit einem CVSS-3.1-Basiswert von 9.8 als Kritisch eingestuft — nahe am Maximalwert. Die Lücke ermöglicht nicht authentifizierte Remote Code Execution mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit, und die Aufnahme in den CISA-KEV-Katalog belegt, dass sie in der Praxis ausgenutzt wird.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.