De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft gewaarschuwd dat aanvallers een ernstige kwetsbaarheid in Microsoft SharePoint actief misbruiken. Het gaat om een remote code execution (RCE) flaw, geregistreerd als CVE-2026-45659, die voortkomt uit een zwakte in de deserialisatie van onbetrouwbare data. Hierdoor kunnen aanvallers met minimale rechten op SharePoint-servers willekeurige code uitvoeren via relatief eenvoudige aanvallen zonder dat gebruikersinteractie nodig is.

Volgens Microsoft kan elke geauthenticeerde gebruiker met minimaal Site Member-permissies (PR:L) deze kwetsbaarheid misbruiken. De aanval vindt plaats via het netwerk en is vanaf het internet uitvoerbaar, waarbij geen uitgebreide systeemkennis vereist is om succesvol te zijn. Microsoft bracht op 21 mei beveiligingsupdates uit voor SharePoint Enterprise Server 2016, SharePoint Server 2019 en SharePoint Server Subscription Edition om deze kwetsbaarheid te verhelpen. Deze CVE was per ongeluk niet opgenomen in de reguliere mei 2026 updates.

De internetbeveiligingsorganisatie Shadowserver houdt momenteel meer dan 10.000 online zichtbare SharePoint-servers bij, maar het is onduidelijk hoeveel hiervan inmiddels zijn gepatcht tegen CVE-2026-45659. Eerder, in april 2026, werden ook al andere SharePoint-kwetsbaarheden aangepakt die werden misbruikt in zero-day aanvallen.

CISA heeft de kwetsbaarheid toegevoegd aan het Known Exploited Vulnerabilities Catalog en verplicht federale Amerikaanse agentschappen om hun systemen uiterlijk zaterdag te patchen, conform Binding Operational Directive 26-04. Deze richtlijn verplicht prioritering van patching op basis van exploitatie in het wild, automatisering van aanvallen, publieke blootstelling van assets en de mate van controle die een aanvaller kan verkrijgen. CISA benadrukt dat dit type kwetsbaarheid een veelvoorkomende aanvalsvector is die aanzienlijke risico’s vormt voor de federale infrastructuur.