SharePoint-Hack beim Bund: 200 Konten kompromittiert über kritische Schwachstellen

Ende Juli 2026 traf es ausgerechnet eine Institution die eigentlich für IT-Sicherheit zuständig sein sollte: das Bundesamt für Informatik und Telekommunikation (BIT), zentraler IT-Dienstleister der Schweizer Bundesverwaltung, wurde über seine eigenen SharePoint-Server kompromittiert. Rund 200 Benutzerkonten betroffen, darunter reguläre Mitarbeiterkonten und technische Systemkonten. Man könnte meinen gerade dort wäre man besser aufgestellt, aber dieser Vorfall zeigt ein Problem das praktisch jede Organisation betrifft die On-Premises-SharePoint betreibt.

Was passiert ist

Am 28. Juli registrierten Sicherheitsspezialisten des BIT ungewöhnliche Aktivitäten auf den hauseigenen SharePoint-Servern in den Schweizer Bundesrechenzentren. Drei Tage später bestätigte die forensische Untersuchung den Umfang: die Anmeldedaten von rund 200 Konten waren kompromittiert.

Am 4. August machte die Bundesverwaltung den Vorfall öffentlich. Die relativ gute Nachricht: bisher keine Hinweise auf exfiltrierte Dateien oder Dokumente, und das BIT betont dass vertrauliche Informationen und besonders schützenswerte Personendaten auf diesen SharePoint-Systemen gar nicht gespeichert werden dürfen. Eine Policy die sich hier offenbar bezahlt gemacht hat.

Das ändert aber nichts daran dass der Angriff erfolgreich war und dass 200 kompromittierte Zugangsdaten (darunter technische Accounts) eine Menge Spielraum für weiterführende Angriffe geboten hätten.

Die SharePoint-Schwachstellenwelle im Juli 2026

Der Angriff auf das BIT kam nicht aus dem Nichts. Im Juli 2026 veröffentlichte Microsoft am Patch Tuesday Korrekturen für 622 Schwachstellen, darunter vier kritische SharePoint-Server-Lücken die in den Folgewochen aktiv ausgenutzt wurden: CVE-2026-56164, CVE-2026-50522, CVE-2026-58644 und CVE-2026-45659.

Die CISA reagierte mit einer dringenden Empfehlung zur SharePoint-Härtung, und weltweit wurden rund 1500 aus dem Internet erreichbare SharePoint-Instanzen identifiziert, jede davon ein potenzielles Ziel. Das BIT hat nicht bestätigt welche Schwachstelle konkret genutzt wurde, aber zwei Kandidaten stechen hervor.

CVE-2026-56164: rein ohne Passwort

Diese Schwachstelle ist ein Albtraum in ihrer Schlichtheit, nämlich eine fehlende Authentifizierungsprüfung in der Komponente Microsoft.Office.Server.UserProfiles. Der verwundbare Endpunkt: /_vti_bin/client.svc.

Was das konkret heisst: ein Angreifer braucht keine Anmeldedaten, keine Benutzerinteraktion und keinen speziellen Zugang. Es reicht den SharePoint-Server über das Netzwerk zu erreichen.

Und jetzt wird es interessant: Microsoft stuft den Schweregrad mit CVSS 5.3 ein, also Moderate, während die National Vulnerability Database 9.8 vergibt, was Critical bedeutet. Diese Diskrepanz ist kein akademisches Detail, denn Organisationen die nach Microsofts eigener Bewertung priorisieren haben diese Schwachstelle möglicherweise als „nicht dringend“ eingestuft, während sie bereits aktiv ausgenutzt wurde. Entdeckt wurde sie nicht durch Forschung sondern von Mandiant und Googles FLARE-Team während einer laufenden Incident-Response-Untersuchung, also ein klassischer Zero-Day.

CVE-2026-50522: Code-Ausführung per Deserialisierung

Die zweite Schwachstelle ist die eigentlich gefährliche: CVSS 9.8, Remote Code Execution ohne Authentifizierung, eine Deserialisierungslücke die technisch elegant und zutiefst beunruhigend ist.

Der Angriff funktioniert folgendermassen: ein präpariertes .NET-BinaryFormatter-Payload wird als Cookie eines gefälschten SecurityContextToken in eine WS-Federation-Anmeldeantwort eingebettet und an /_trust/default.aspx gesendet. Wenn SharePoint das Token deserialisiert wird der eingebettete Code ausgeführt. Der Sicherheitsforscher Janggggg veröffentlichte kurz nach dem Patch einen funktionsfähigen Proof-of-Concept in PowerShell, und ab dem 20./21. Juli beobachtete watchTowr aktive Ausnutzung weltweit.

Die eigentliche Brisanz: gestohlene Machine Keys

Einzeln sind beide Schwachstellen schon kritisch, aber in Kombination bilden sie eine besonders effektive Angriffskette: CVE-2026-56164 liefert den Zugang ohne Anmeldedaten und CVE-2026-50522 ermöglicht beliebige Code-Ausführung.

Der wirklich brisante Schritt kommt allerdings danach. Angreifer nutzen den erlangten Zugang um die IIS Machine Keys zu stehlen, also die kryptografischen Geheimnisse mit denen der Webserver Session-Tokens signiert. WatchTowr berichtete dass eine einzige Anfrage dafür genügt.

Mit gestohlenen Machine Keys kann ein Angreifer gültige Authentifizierungstoken fälschen, sich als beliebiger Benutzer ausgeben und auf alles zugreifen was diese Identität darf. Und hier kommt der Punkt den viele übersehen: diese Persistenz überlebt das Patchen. Man kann den Server auf den neuesten Stand bringen, aber solange die Machine Keys nicht rotiert werden bleibt der Angreifer drin, auf einem frisch gepatchten Server. Das ist als würde man das Schloss austauschen, aber vergessen dass der Einbrecher vorher einen Zweitschlüssel angefertigt hat.

Wie das BIT reagiert hat

Das BIT hat richtig reagiert, und zwar konsequent:

  • Externer Internetzugang zu den SharePoint-Servern sofort gekappt
  • Sicherheitspatches eingespielt
  • Passwörter aller 200 betroffenen Konten zurückgesetzt
  • Kompromittierte Server werden vollständig neu installiert, nicht nur gepatcht
  • Externer Zugang bleibt gesperrt bis die Neuinstallation abgeschlossen ist
  • Technische Indikatoren an Betreiber kritischer Infrastrukturen weitergegeben
  • Koordination mit NCSC/BACS und Microsoft

Die Entscheidung zur vollständigen Neuinstallation verdient Anerkennung, denn es ist die einzige Massnahme die wirklich sicherstellt dass keine versteckten Persistenzmechanismen im System verbleiben. Viele Organisationen hätten nur gepatcht und gehofft, aber das BIT hat das Richtige getan.

Was andere Organisationen daraus lernen sollten

Das Zeitfenster schrumpft dramatisch. Zwischen Patch-Veröffentlichung am 14. Juli und ersten Angriffen lagen nur Tage, und bei Zero-Days wie CVE-2026-56164 gab es gar kein Zeitfenster weil die Ausnutzung der Korrektur vorausging. Wer Patch Tuesday als gemütliche Monatsroutine behandelt lebt auf geborgter Zeit.

Patchen allein reicht nicht. Wenn Angreifer Machine Keys gestohlen haben nützt der Patch allein nichts. Keys rotieren, Zugangsdaten zurücksetzen und im Idealfall Server neu aufsetzen gehört alles dazu, denn wer nur patcht schliesst die Tür aber der Einbrecher hat möglicherweise längst einen Schlüssel kopiert.

On-Premises-SharePoint ist eine Hochrisiko-Angriffsfläche. SharePoint Online war von diesen Schwachstellen nicht betroffen. Wer On-Premises betreibt übernimmt die volle Verantwortung für Patching, Monitoring und Incident Response, was eine legitime Entscheidung ist aber die entsprechenden Ressourcen erfordert.

Datenklassifizierung zahlt sich aus. Dass beim BIT offenbar keine vertraulichen Daten betroffen waren liegt an der bestehenden Richtlinie solche Daten nicht auf SharePoint zu speichern. Nicht jede Organisation hat solche Regeln, und noch weniger setzen sie konsequent durch.

Wir unterstützen Organisationen bei der Bewertung und Absicherung ihrer On-Premises-Infrastruktur, von Schwachstellenanalyse über Patch-Management bis Incident Response. Wenn Sie wissen möchten wie gut Ihre SharePoint-Umgebung gegen aktuelle Bedrohungen geschützt ist: kontaktieren Sie uns.

Quellen: