De Zwitserse federale IT-dienst heeft bevestigd dat hackers kwetsbaarheden in Microsoft SharePoint hebben misbruikt om ongeveer 200 accounts te compromitteren. De aanval werd op 28 juli ontdekt nadat beveiligingsspecialisten ongebruikelijke activiteiten op de SharePoint-servers opmerkten.

Na bevestiging van de inbraak blokkeerde het Federal Office for Information Technology and Telecommunication (BIT) de externe internettoegang tot SharePoint, patchte de vermoedelijke kwetsbaarheden en resette de wachtwoorden van de getroffen accounts. BIT meldde dat op 31 juli tijdens de analyse bleek dat inloggegevens van meerdere accounts waren buitgemaakt. De aanvallers zouden gebruik hebben gemaakt van SharePoint-kwetsbaarheden die Microsoft medio juli bekendmaakte en in de Patch Tuesday-updates van die maand verholpen heeft. Het is echter niet duidelijk welke specifieke kwetsbaarheid is geëxploiteerd.

De aanval kan verband houden met CVE-2026-56164, een actief misbruikte privilege-escalatiekwetsbaarheid in SharePoint, of CVE-2026-50522, een kritieke remote code execution-kwetsbaarheid die later werd gebruikt om SharePoint-machinekeys te stelen en toegang te behouden nadat servers waren gepatcht. Beide kwetsbaarheden zijn verholpen in de juli 2026 Patch Tuesday-updates. BIT onderzoekt de zaak samen met het Zwitserse federale cyberbeveiligingsbureau en Microsoft.

Tot nu toe is er geen bewijs gevonden dat er data is gestolen buiten de gecompromitteerde inloggegevens. Volgens BIT is het niet toegestaan dat vertrouwelijke informatie of gevoelige persoonsgegevens op het getroffen SharePoint-platform worden opgeslagen. Als voorzorgsmaatregel worden de gecompromitteerde servers opnieuw geïnstalleerd en blijft externe toegang geblokkeerd totdat dit proces is afgerond. Federale medewerkers kunnen documenten blijven benaderen en delen via alternatieve methoden. Tot op heden heeft geen ransomware- of datalekgroep de aanval opgeëist.