Microsoft hatte CVE-2026-65660 mit den Updates vom August 2026 behoben. Der Hersteller stuft die Lücke als authentifizierte Schwachstelle ein: Nötig sind niedrige Privilegien, eine Interaktion des Nutzers hingegen nicht. Technisch handelt es sich um eine Umgehung der Typprüfung, die einem angemeldeten Angreifer Codeausführung erlaubt. Für eine nicht authentifizierte Remote-Code-Ausführung müsste die Lücke mit einer separaten Schwachstelle zur Umgehung der Authentifizierung verkettet werden.

Die Einstufung änderte sich im Verlauf des Meldeprozesses deutlich. Wie Viettel Security anmerkte, hatte Microsoft das Problem zunächst als Spoofing-Schwachstelle mittleren Schweregrads geführt und die Bewertung später zu einer Remote-Code-Execution-Lücke mit hohem Schweregrad korrigiert.

Die Angriffe setzten offenbar kurz nach der Veröffentlichung technischer Details durch Viettel Security ein. Previdian, das die Ausnutzungsversuche beobachtete, hält die in freier Wildbahn eingesetzten Exploits für abgeleitet aus genau diesen von Viettel veröffentlichten Informationen. Am 24. September registrierte die Plattform erste Versuche, am Folgetag Angriffe, die eine Webshell als dauerhafte Hintertür auf den Servern anlegen sollten.

Anzeige

Microsoft selbst bestätigte die Angriffe im aktualisierten Advisory mit dem Verweis auf belastbare Hinweise zum 25. September. Am selben Tag nahm CISA die Schwachstelle in den KEV-Katalog auf. Die daraus folgende Frist für US-Bundesbehörden zum Einspielen der Patches ist mit dem 28. September außergewöhnlich kurz bemessen.

SharePoint bleibt ein wiederkehrendes Ziel: Der KEV-Katalog der CISA führt aktuell 16 SharePoint-Schwachstellen, von denen acht in diesem Jahr entdeckt und gepatcht wurden.

Wer die beobachteten Angriffe durchführt, ist bislang nicht bekannt. Weder Microsoft noch Previdian ordnen die Aktivität einer bestimmten Gruppe zu.