De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft gewaarschuwd dat aanvallers actief drie kwetsbaarheden in on-premises SharePoint Server-exemplaren misbruiken. Deze beveiligingslekken, bekend onder CVE-2026-32201, CVE-2026-45659 en CVE-2026-56164, treffen alle ondersteunde zelfgehoste versies van SharePoint Server, inclusief de Subscription Edition die een continu update-model hanteert.

Volgens een advies van CISA worden deze kwetsbaarheden gebruikt om authenticatie te omzeilen, remote code execution uit te voeren en post-exploitatieactiviteiten te verrichten. Daarbij worden onder andere Internet Information Services-machinekeys gestolen en wordt persistentie opgebouwd om malware te installeren op gecompromitteerde systemen. Daarnaast zijn er nog twee andere kwetsbaarheden (CVE-2026-55040 en CVE-2026-58644) die Microsoft recentelijk heeft gepatcht en die aantrekkelijk zijn voor aanvallers, hoewel er nog geen meldingen zijn van misbruik in het wild.

De internetbeveiligingsorganisatie Shadowserver houdt momenteel bijna 10.000 internet-blootgestelde Microsoft SharePoint-servers bij, waarvan meer dan 800 niet zijn gepatcht tegen CVE-2026-32201 en CVE-2026-45659. Het is onduidelijk hoeveel servers kwetsbaar zijn voor CVE-2026-56164 of als honeypots fungeren.

CISA adviseert beveiligingsteams om getroffen servers nauwlettend te monitoren op tekenen van misbruik en om de nieuwste patches van Microsoft direct toe te passen en de installatie te verifiëren. Verder wordt aanbevolen om patchcycli te verkorten, de Windows Antimalware Scan Interface (AMSI) te activeren voor SharePoint-webapplicaties en Microsoft Defender Antivirus te gebruiken voor detectie en herstel van compromittering. Aanvullende beveiligingsmaatregelen omvatten het opsporen en verwijderen van inbraaksporen voordat IIS-machinekeys worden geroteerd, het instellen van gerichte logging om afwijkend gedrag te detecteren, het vermijden van directe internetblootstelling van SharePoint-servers tenzij strikt noodzakelijk, en het volgen van de officiële richtlijnen voor SharePoint Server beveiliging.

Ook wordt geadviseerd om externe toegang tot SharePoint Central Administration te blokkeren en communicatie binnen de farm en database te beperken tot noodzakelijke systemen. Wanneer blootstelling aan het internet onvermijdelijk is, raadt CISA aan om SharePoint-servers achter een Layer 7 reverse proxy of vergelijkbare beveiligingslaag te plaatsen.

De drie actief misbruikte kwetsbaarheden zijn door CISA opgenomen in de Known Exploited Vulnerabilities Catalog op respectievelijk 14 april (CVE-2026-32201), 1 juli (CVE-2026-45659) en 14 juli (CVE-2026-56164). Federale instanties in de VS moeten hun SharePoint-servers die kwetsbaar zijn voor CVE-2026-56164 uiterlijk 17 juli beveiligen of buiten gebruik stellen indien mitigaties niet toepasbaar zijn, conform Binding Operational Directive 26-04. Sinds november 2021 heeft CISA in totaal 11 Microsoft SharePoint-kwetsbaarheden gemeld die zijn misbruikt, waarvan 7 ook bij ransomware-aanvallen werden ingezet.