Juli 2025
Autorin des Beitrags
Lio
Senior Business Development Managerin
Veröffentlicht am
21.07.2025 von Lio
Jetzt Blogbeitrag teilen
Xing LinkedIn Facebook Twitter
Wichtige Sicherheitsinformation:

Vorsicht: Kritische Zero-Day-Sicherheitslücke in Microsoft SharePoint – Sofortige Maßnahmen nötig (CVE-2025-53770)

 

Am Abend des 18. Juli 2025 wurde eine aktive und globale Ausnutzung einer neuen Zero-Day-Schwachstelle in Microsoft SharePoint entdeckt. Die Lücke betrifft on-premises SharePoint-Server und erlaubt Remote Code Execution (RCE)ohne jegliche Authentifizierung.

Am Samstag hat Microsoft bestätigt, dass derzeit eine schwerwiegende Zero-Day-Sicherheitslücke (CVE-2025-53770) in Microsoft SharePoint Server aktiv ausgenutzt wird. Die Schwachstelle ermöglicht es Angreifern, vollständig die Kontrolle über betroffene Systeme zu übernehmen.

Wer SharePoint-Server betreibt, sollte dringend handeln, da Hacker diese Sicherheitslücke aktiv ausnutzen.

Was ist CVE-2025-53770 und wer ist betroffen?

 

CVE-2025-53770 betrifft on-premises SharePoint-Server (nicht SharePoint Online / Microsoft 365) und erlaubt eine unauthentifizierte Remote Code Execution (RCE) durch fehlerhafte Deserialisierung von untrusted Data. Betroffen sind:

  • Microsoft SharePoint Server 2019
  • Microsoft SharePoint Enterprise Server 2016
  • Microsoft SharePoint Server Subscription Edition

Die Schwachstelle ist eine Variante der bereits bekannten Lücke CVE-2025-49706, die im Rahmen des Pwn2Own-Wettbewerbs im Mai 2025 öffentlich demonstriert wurde. Seit dem 18. Juli beobachten Sicherheitsforscher aktive Angriffe auf verwundbare Systeme.

 

Was machen die Angreifer?

 

Die Angreifer schleusen eine speziell präparierte Datei (spinstall0.aspx) auf die Server ein. Diese extrahiert unbemerkt die MachineKey-Konfiguration, insbesondere ValidationKey und DecryptionKey. Mit diesen Schlüsseln können Angreifer gültige __VIEWSTATE-Payloads erzeugen – ein direkter Weg zur vollständigen Kompromittierung über scheinbar legitime Anfragen.

 

Welche Schutzmaßnahmen sind jetzt erforderlich?

Wenn Sie betroffen sind:

  1. Server sofort vom Netz trennen oder herunterfahren – Firewall alleine reicht nicht.
  2. Alle System- und Benutzerzertifikate/Kryptoschlüssel erneuern.
  3. Komplette Incident-Response durch Experten veranlassen.
  4. Regelmäßige Prüfung auf neue IOCs und Updates von Microsoft.

-> Offizielle Microsoft-Sicherheitsmeldung zu CVE-2025-53770

 

FÜR CISOs: STRATEGISCHE EINSCHÄTZUNG

 

CVE-2025-53770 ist kein hypothetisches Risiko, sondern eine aktive und zielgerichtete Angriffskampagne.

Warum dieser Angriff besonders kritisch ist:

  • Zero-Day ohne Authentifizierung
  • Missbrauch von .NET ViewState-Mechanismen
  • Exfiltration kryptographischer Schlüssel
  • Persistente Manipulation von SharePoint-Komponenten möglich
  • Zugriff auf sensible Daten, sogar nach einem Patch

Fazit: Patching alleine reicht nicht. Nur durch Rotation aller Schlüssel und eine vollständige forensische Analyse kann sichergestellt werden, dass kein Angreifer zurückbleibt.

 

Empfehlung

Wenn Sie SharePoint-Server in Ihrer IT-Infrastruktur betreiben, handeln Sie bitte umgehend. Die Schwachstelle wird bereits aktiv ausgenutzt, und die Kompromittierung kann sich schnell auf weitere Dienste wie Outlook, Teams oder OneDrive ausweiten.

Setzen Sie sich bei Fragen oder zur Unterstützung bei der Analyse und Absicherung gerne mit uns in Verbindung.

 

Quellen

KOntakt

Ihr persönlicher Ansprechpartner

Brauchen Sie weitere Informationen zu unseren Leistungen und Produkten? Oder suchen Sie nach einer passenden Lösung für Ihren Anwendungsfall? Dann zögern Sie nicht uns zu kontaktieren.

 

JAKOB BECKMANN  | Sales Manager

+49 89 71040920

jakob@provectus.de

 

Zum Kontaktformular

 

Wollen Sie immer up2date sein? Dann melden Sie sich jetzt zu unserem Newsletter an

Bleiben Sie auf dem Laufenden. Wir informieren Sie regelmäßig über aktuelle Trends und technologische Neuerungen sowie geplante Webinare und Events. Sie erhalten Einblick in interessante Kundenprojekte und werfen einen Blick hinter die Kulissen. Melden Sie sich jetzt an.

Zur Newsletter Anmeldung 

Alles wissenswerte

auf einen Blick
Webinar

Webinar – Cloud unter Kontrolle: Warum Infrastructure as Code jetzt entscheidend ist

Wenn Cloud strategisch zählt, ist Infrastructure as Code der Schlüssel zu echter Kontrolle, Stabilität und Geschwindigkeit.
Weiterlesen
Blogbeitrag

Trainee-Quartals-Update: Zwischenprüfung, Kick-off & Start in die nächste Spezialisierungsphase

Unsere Trainees berichten von den ersten Monaten im Provectus-Traineeprogramm, geben Einblicke in Workshops, Lernphasen und den täglichen Einsatz von KI-Tools und zeigen, wie sie auf ihre Rolle als Junior Professionals vorbereitet werden.
Weiterlesen
Webinar

Webinar – Wie smarte Informationsklassifizierung Ihr Unternehmen schützt

Von inkonsistenten Labels zu echter Governance: Dieses Webinar erklärt, wie Informationsklassifizierung Sicherheit stärkt, Risiken senkt und KI sicherer macht.
Weiterlesen
Blogbeitrag

Experts Live Germany 2026 in Leipzig: Provectus vor Ort – mit neuem Azure Managed Service.

Dann sehen wir uns am 03. März 2026 auf der EXPERTS LIVE GERMANY in Leipzig. Ein besonderes Highlight: Unser Vortrag “ 12.500 € Azure‑Kosten – und niemand merkt’s“
Weiterlesen
Blogbeitrag

Datenklassifizierung als Fundament für KI-Einsatz und Voraussetzung für NIS2, DORA & KRITIS

Datenklassifizierung ist die Basis für sichere, regelkonforme Datenverarbeitung und den sinnvollen Einsatz von KI – auch im Kontext von NIS2, DORA und KRITIS.
Weiterlesen
Webinar

12.500 € verbrannt und niemand merkt’s: So verhindern Managed Services Kostenfallen und Risiken

In diesem kostenlosen Webinar erfahren Sie, wie Azure-Kostenfallen entstehen, wie Fehlkonfigurationen frühzeitig erkannt werden und welche Betriebsstandards Managed Services dafür einsetzen.
Weiterlesen
Blogbeitrag

Datenstrategie und hohe Datenqualität: Der Schlüssel für KI, Automatisierungen & Compliance

Ohne Datenstrategie keine KI: Wie Unternehmen mit hoher Datenqualität, Governance und Datenhygiene Automatisierung ermöglichen und DSGVO, NIS2, DORA & KRITIS erfüllen.
Weiterlesen
Whitepaper

ROI messbar steigern mit M365 Copilot

Erfahren Sie, wie Sie den ROI von Microsoft Copilot berechnen und KI-Adoption in messbaren Business Value verwandeln.
Weiterlesen
Blogbeitrag

Microsoft 365: Schonfrist für abgelaufene Abonnements endet

Microsoft stellt das bisherige Modell für ablaufende Microsoft-365-Abonnements grundlegend um. Ab 01. April 2026 schafft der Konzern die bekannte kostenfreie Schonfrist ab und ersetzt sie durch ein neues Abrechnungsmodell.
Weiterlesen
Blogbeitrag

Provectus Microsoft Copilot Jumpstart: Ihre Vorteile

Provectus ist Microsoft Copilot & Agents at Work Jumpstart Ready Partner und gibt die Förderung direkt an Sie weiter. So ermöglichen wir unseren Kund:innen einen finanziell erleichterten Einstieg in Microsoft Copilot und KI-Agents.
Weiterlesen
Jetzt Blogbeitrag teilen
Xing LinkedIn Facebook Twitter