Eine Schweizer Bundesbehörde wurde über eine SharePoint-Lücke kompromittiert, hunderte Konten sind betroffen. Der August-Patchday liefert den Fix für die nächste kritische Schwachstelle. Wer SharePoint selbst betreibt, sollte jetzt handeln.

Über eine Schwachstelle in SharePoint on-premises wurde die Schweizer Bundesbehörde BIT kompromittiert; hunderte Nutzerkonten sind betroffen. Der August-Patchday schließt eine weitere kritische SharePoint-Lücke, die eine Codeausführung aus der Ferne erlaubt. Wer einen eigenen SharePoint-Server betreibt, sollte sofort patchen, den Server aus dem direkten Internetzugriff nehmen und mittelfristig den Umstieg auf SharePoint Online prüfen.
Ende Juli wurde bekannt, dass die Schweizer Bundesbehörde BIT über eine Schwachstelle in SharePoint on-premises kompromittiert wurde — also über einen SharePoint-Server, der im eigenen Rechenzentrum betrieben wird und nicht als Cloud-Dienst läuft. Betroffen sind nach bisherigem Stand hunderte Nutzerkonten.
Parallel dazu liefert der August-Patchday den Fix für eine weitere kritische SharePoint-Schwachstelle, die eine Codeausführung aus der Ferne ermöglicht — ein Angreifer kann also eigenen Programmcode auf dem Server starten, ohne sich vorher anmelden zu müssen. Sicherheitsanalysten stufen sie als den wichtigsten Risikopunkt dieses Patchdays für Unternehmen mit eigenem SharePoint ein.
Die Kombination ist unangenehm: ein realer, erfolgreicher Angriff auf eine gut ausgestattete Behörde — und zugleich eine frisch veröffentlichte Lücke, deren Details ab sofort öffentlich sind.
Weil hier drei ungünstige Eigenschaften zusammenkommen. Erstens ist SharePoint fast immer erreichbar: Der Sinn der Software ist es, Dokumente für Mitarbeitende und oft auch für Externe bereitzustellen — viele Server hängen deshalb direkt am Internet.
Zweitens liegen dort die wertvollsten Daten: Verträge, Angebote, Personalunterlagen, Projektdokumentation. Ein kompromittierter SharePoint ist kein Randschaden, sondern trifft den Kern des Unternehmenswissens.
Drittens hängt SharePoint tief im Berechtigungssystem: Er ist eng mit dem Active Directory verzahnt. Wer den Server übernimmt, steht damit oft nicht am Ende, sondern am Anfang seines Angriffswegs — der nächste Schritt ist das Firmennetz.
Anders als bei der Cloud-Variante SharePoint Online liegt die Verantwortung fürs Patchen dabei vollständig bei Ihnen. Microsoft liefert das Update — einspielen muss es Ihr Haus.
Betroffen sind ausschließlich Unternehmen mit eigenem SharePoint-Server. Wer ausschließlich SharePoint Online aus Microsoft 365 nutzt, ist von dieser Lücke nicht betroffen — dort patcht Microsoft selbst. Der häufigste Fall im Mittelstand ist allerdings der dritte: eine hybride Umgebung, in der ein alter Server noch mitläuft, obwohl der Großteil längst in der Cloud liegt.
Fragen Sie Ihre IT gezielt diese vier Dinge ab:
Der letzte Punkt wird gern übersehen: Ein Patch schließt die Tür — er wirft niemanden hinaus, der bereits drin ist.
In dieser Reihenfolge, und ohne auf das nächste reguläre Wartungsfenster zu warten:
Warum das Tempo? Sobald ein Patch veröffentlicht ist, analysieren Angreifer ihn gezielt, um die Lücke zu rekonstruieren. Der Zeitraum zwischen Veröffentlichung und breiten Angriffswellen liegt bei kritischen Serverlücken erfahrungsgemäß im Bereich von Tagen, nicht Wochen — das hat schon der Rekord-Patchday im Juli gezeigt.
Diese Frage ist die eigentlich wichtige — denn der nächste Zero-Day kommt. Für die meisten Mittelständler lautet die ehrliche Antwort: nein, wenn es keinen zwingenden Grund gibt.
Ein eigener SharePoint-Server ergibt Sinn, wenn regulatorische Vorgaben oder eine tief integrierte Fachanwendung ihn erfordern. Er ergibt keinen Sinn, wenn er nur historisch noch läuft — dann tragen Sie das volle Betriebs- und Sicherheitsrisiko für eine Funktion, die als Cloud-Dienst mitgepflegt würde.
Der Umstieg ist planbar und keine Nacht-und-Nebel-Aktion; welche Stolpersteine dabei typisch sind, haben wir in Microsoft 365 Migration und mit Blick auf die Datenablage in Fileserver oder SharePoint? beschrieben. Dasselbe Muster kennen wir vom Exchange Server — auch dort war der eigene Betrieb irgendwann mehr Risiko als Nutzen.
Kurzfristig zählt nur eines: patchen und prüfen, ob der Server unnötig aus dem Internet erreichbar ist. Das ist an einem Vormittag machbar und nimmt den akuten Druck.
Mittelfristig lohnt die grundsätzliche Entscheidung: Welche Server müssen wirklich im eigenen Haus stehen — und welche laufen dort nur noch aus Gewohnheit? Genau diese Bestandsaufnahme machen wir mit Ihnen: Wir prüfen Ihre SharePoint- und Serverlandschaft, schließen die akuten Lücken und zeigen, was sich sinnvoll ablösen lässt. Damit Sie beim nächsten Zero-Day gar nicht mehr betroffen sind.
FAQ
Kurz und konkret beantwortet.
Nur wenn Sie zusätzlich einen eigenen SharePoint-Server betreiben. Wer ausschließlich SharePoint Online aus Microsoft 365 nutzt, ist nicht betroffen — dort patcht Microsoft selbst.
Die Bundesbehörde BIT wurde über eine Schwachstelle in SharePoint on-premises kompromittiert. Betroffen sind nach bisherigem Stand hunderte Nutzerkonten.
Nicht zwingend. Bei aktiv ausgenutzten Lücken kann ein Angreifer bereits im System sein. Ein Patch schließt die Lücke, entfernt aber keinen bestehenden Zugriff — deshalb zusätzlich auf Spuren prüfen und Zugangsdaten erneuern.
So schnell wie möglich. Nach Veröffentlichung eines Patches rekonstruieren Angreifer die Lücke gezielt; bei kritischen Serverlücken liegen zwischen Patch und breiten Angriffswellen oft nur Tage.
Wenn kein regulatorischer oder technischer Grund für den Eigenbetrieb spricht: ja. Dann entfällt das Patch- und Betriebsrisiko, weil Microsoft die Wartung übernimmt.
Weiterlesen
Fragen zu Ihrem Projekt?
Ob IT-Sicherheit oder ein anderes Thema — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, was sinnvoll ist.
Kontakt aufnehmenKostenlose Erstberatung
Unverbindlich und ohne Fachchinesisch. Wählen Sie den Weg, der Ihnen am liebsten ist.
4,7 ★ GoogleAntwort in unter 4 Stundenpersönlich seit 2002
Rückruf anfordern
Innerhalb von 4 Stunden — kostenlos und unverbindlich.
Wir melden uns innerhalb von 4 Stunden bei Ihnen.
Bewirb dich in 2 Minuten
Ohne Anschreiben-Zwang. Wähl den Weg, der dir am liebsten ist.
26 Kolleg:innenseit 2002 im RheinlandRückmeldung zeitnah
Rückruf anfordern
Zeitnah — kostenlos und unverbindlich.
Wir melden uns zeitnah bei dir.