CISA meldt actief misbruik van kwetsbaarheid in Microsoft SharePoint RCE
De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) waarschuwde woensdag dat aanvallers een ernstige kwetsbaarheid in Microsoft SharePoint hebben uitgebuit.
Dit beveiligingsprobleem, bekend als CVE-2026-45659, komt door het verwerken van niet-vertrouwde gegevens. Het stelt aanvallers met minimale toegang in staat willekeurige code uit te voeren op niet-gepatchte SharePoint-servers, gemakkelijk en zonder interactie van de gebruiker.
“Elke geauthenticeerde aanvaller kan deze kwetsbaarheid activeren,” legt Microsoft uit. “Het vereist geen beheerdersrechten. In een netwerkaanval kan een geauthenticeerde aanvaller, met slechts Site Member-rechten, op afstand code uitvoeren op de SharePoint-server.”
“De kwetsbaarheid is op afstand uit te buiten via het netwerk, en vereist weinig voorkennis. Een aanvaller kan steeds weer succesvol zijn met deze zwakke plek.”
Op 21 mei bracht Microsoft beveiligingsupdates uit voor SharePoint Enterprise Server 2016, SharePoint Server 2019 en SharePoint Server Subscription Edition om dit probleem aan te pakken. De update was per ongeluk niet opgenomen in de security-updates van mei 2026.
Beveiligingsorganisatie Shadowserver houdt momenteel meer dan 10.000 online blootgestelde SharePoint-servers bij. Het is onbekend hoeveel hiervan al beschermd zijn tegen de CVE-2026-45659-aanvallen.

Met de Patch Tuesday van april 2026 werd een andere SharePoint-kwetsbaarheid opgelost die in zero-day aanvallen was benut.
Woensdag voegde CISA deze kwetsbaarheid toe aan zijn catalogus van bekende exploiteerbare kwetsbaarheden (KEV), en eiste dat federale overheidsinstanties hun servers uiterlijk zaterdag beveiligden, conform de Bindende Operationele Richtlijn (BOD) 26-04.
BOD 26-04, uitgegeven vorige maand, vereist dat Amerikaanse federale agentschappen prioriteit geven aan het patchen van beveiligingslekken die in de KEV-catalogus van CISA staan, vooral als exploitatie op grote schaal geautomatiseerd kan worden, als de systemen online bereikbaar zijn of als exploitatie volledige controle over een apparaat geeft.
“Dergelijke kwetsbaarheden zijn veelvoorkomende aanvalspunten voor kwaadwillende cyberacteurs en vormen significante risico’s voor de federale onderneming,” waarschuwde de cybersecurity-dienst. “Volg de richtlijnen van BOD 26-04 voor clouddiensten of stop het gebruik indien geen oplossingen beschikbaar zijn. Betrokkenen moeten beoordelen hoe toegankelijk elk systeem op internet is en ervoor zorgen dat aan de patchrichtlijnen van BOD 26-04 wordt voldaan.”
Sinds 2021 heeft CISA elf Microsoft SharePoint-kwetsbaarheden geïdentificeerd die actief worden misbruikt, waarvan zeven in ransomware-aanvallen.
Beveiligingsteams registreren 54% van de succesvolle aanvallen en waarschuwen slechts 14%. De rest blijft onopgemerkt.
De Picus whitepaper toont hoe inbraak- en aanvalssimulatie je SIEM- en EDR-regels test zodat bedreigingen niet onopgemerkt blijven.
Verkrijg de whitepaper
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
