Notebookcheck Logo

SharePoint-zero-day verleent Farm Admin-rechten, waarschuwt CISA

Cybercriminelen maken misbruik van niet-geauthenticeerde SharePoint-zero-days om IIS-machinesleutels te verzamelen en beveiligde Farm Admin-rechten te verkrijgen
ⓘ Freepik.com
Cybercriminelen maken misbruik van niet-geauthenticeerde SharePoint-zero-days om IIS-machinesleutels te verzamelen en beveiligde Farm Admin-rechten te verkrijgen
CISA waarschuwt voor actieve aanvallen gericht op on-premises SharePoint Server, waarbij aanvallers IIS-machinesleutels stelen om patches te omzeilen. Bekijk welke CVE’s bevestigd zijn als misbruikt en hoe u hierop kunt reageren.

CISA heeft haar beveiligingsadviezen bijgewerkt naar aanleiding van het actief misbruiken van meerdere kwetsbaarheden in Microsoft SharePoint Server. Kwaadwillenden richten zich op lokale installaties, waaronder SharePoint Server 2016, 2019 en de Subscription Edition, om op afstand code uit te voeren en cryptografische geheimen te stelen.

Kwetsbaarheden toegevoegd aan de KEV-catalogus

CISA heeft dit jaar verschillende SharePoint-kwetsbaarheden toegevoegd aan haar catalogus van bekende misbruikte kwetsbaarheden (KEV): CVE-2026-32201 (14 april), CVE-2026-45659 (1 juli), CVE-2026-56164 (14 juli) en CVE-2026-50522 (22 juli), waarvan de laatste actief werd misbruikt nadat er een openbaar proof-of-concept was verschenen.

CVE-2026-56164 is een kwetsbaarheid voor het escaleren van rechten zonder authenticatie. Microsoft heeft deze verholpen als onderdeel van de Patch Tuesday-release van juli 2026.

CVE-2026-55040 is een afzonderlijke kwetsbaarheid waarbij authenticatie wordt omzeild (CVSS 9.1), die voortkomt uit zwakke authenticatie. Hiervoor zijn geen voorafgaande rechten of gebruikersinteractie vereist, waardoor aanvallers de identiteit van een gebruiker of beheerder van een SharePoint-site kunnen aannemen. Microsoft en Rapid7 hebben dit samen met de Patch Tuesday-release van juli bekendgemaakt, maar op het moment van schrijven is nog niet bevestigd dat er actief misbruik van wordt gemaakt en is het nog niet toegevoegd aan de KEV-catalogus.

Hoe de aanvalsketen werkt

Zodra aanvallers voet aan de grond hebben gekregen, combineren zij kwetsbaarheden op het gebied van deserialisatie, waaronder CVE-2026-58644 en CVE-2026-50522, om willekeurige code uit te voeren met verhoogde rechten. Een primair doel na de exploitatie in deze campagnes is het stelen van IIS-machinesleutels (Internet Information Services).

SharePoint gebruikt deze IIS-machinesleutels om ASP.NET ViewState-gegevens te valideren en te ontsleutelen. Door in het bezit te zijn van de sleutels kunnen aanvallers vertrouwde verzoeken vervalsen en administratieve controle behouden. Hierdoor kunnen indringers opnieuw toegang krijgen tot volledig gepatchte servers, webshells implementeren en standaardbeveiligingsmaatregelen omzeilen, lang nadat updates zijn toegepast.

Het installeren van patches en het rouleren van sleutels zijn op zichzelf niet voldoende

CISA en beveiligingsonderzoekers benadrukken dat het toepassen van Microsoft-patches alleen onvoldoende is om een gecompromitteerd systeem te herstellen. Het rouleren van IIS-machinesleutels op een geïnfecteerde server zonder voorafgaande dreigingsdetectie is eveneens ondoeltreffend, aangezien slapende scripts voor het verzamelen van machinesleutels nieuw gegenereerde sleutels onmiddellijk kunnen onderscheppen.

Aanbevolen maatregelen

Systeembeheerders dienen grondige forensische zoekacties naar artefacten uit te voeren binnen SharePoint-farms alvorens machinesleutels te roteren. Organisaties dienen tevens te controleren of de inspectie van verzoeken in de volledige modus van de Antimalware Scan Interface (AMSI) actief is, directe internettoegang tot SharePoint-instanties te beperken en ervoor te zorgen dat beheerinterfaces zich achter geauthenticeerde reverse-proxies bevinden.

Google LogoAdd as a preferred source on Google
Mail Logo
> Overzichten en testrapporten over laptops en mobieltjes > Nieuws > Nieuws Archief > Nieuws archieven 2026 07 > SharePoint-zero-day verleent Farm Admin-rechten, waarschuwt CISA
Darryl Linington, 2026-07-31 (Update: 2026-07-31)