
Eine kritische Zero-Auth-RCE-Sicherheitslücke in SharePoint (CVE-2025-53770), die jetzt im echten Umfeld ausgenutzt wird, baut direkt auf dem Spoofing-Fehler CVE-2025-49706 auf.
Eine kritische Eskalation von CVE‑2025‑49706
Von Aditya Bhatt – Red Team | VAPT
CVE‑2025‑53770 ist eine kritische (CVSS 9.8) RCE-Schwachstelle ohne Authentifizierung in Microsoft SharePoint, die derzeit aktiv ausgenutzt wird. Hierbei handelt es sich nicht um ein isoliertes Problem – es ist eine Variante von CVE‑2025‑49706, die ich zuvor behandelt habe. Aber während CVE‑2025‑49706 eine Authentifizierung erforderte, tut 53770 dies nicht.
Dies ist eine nicht authentifizierte Codeausführung, mit realen Web-Shell-Drops und Privilegieneskalation in aktiven Angriffen. Jetzt patchen.
Ich habe zuvor CVE‑2025‑49706 analysiert – eine Spoofing-Schwachstelle in SharePoint, die Token-Manipulation, Web-Shell-Uploads und laterale Bewegung von einem authentifizierten Fußabdruck aus ermöglichte.
CVE‑2025‑53770 baut auf derselben Grundlage auf, überspringt aber die Anmeldung vollständig.
Typ: Nicht authentifizierte Remotecodeausführung (RCE)
Schweregrad: CVSS 9.8 (Kritisch)
Betroffene Produkte:
Laut Microsoft handelt es sich um eine Variante von CVE‑2025‑49706 und umfasst unsachgemäße Behandlung von manipulierten Authentifizierungstokens – kombiniert mit schädlichen __VIEWSTATE-Payloads – die zur direkten Ausführung in IIS-Arbeitsprozessen führen.
Angreifer verketten:
Einschleusen:
spinstall0.aspx Web-ShellSuspSignoutReq.exew3wp.exe__VIEWSTATE-Payload oder gefälschtes Token umgeht Validierungw3wp.exe) unter NT AUTHORITY\SYSTEM ausgeführt
Microsoft hat am 20.–21. Juli 2025 außerplanmäßige Sicherheitsupdates veröffentlicht:
KB5002741KB5002755Set-MpPreference -EnableControlledFolderAccess Enabled
Set-MpPreference -EnableScriptScanning $true
spinstall0.aspx
SuspSignoutReq.exe
Große codierte __VIEWSTATE in POST-Payloads
Verdächtiger Prozessbaum:
w3wp.exe → cmd.exe → powershell.exeDeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"
| CVE-ID | Erforderlicher Zugriff | Auswirkung | Ausnutzung |
|---|
Microsoft bestätigte, dass 53770 eine Variante von 49706 ist, die jetzt zu einer nicht authentifizierten RCE bewaffnet wurde.
Dies ist nicht nur ein weiterer CVE-Release. CVE‑2025‑53770 ist eine der gefährlichsten SharePoint-Sicherheitslücken der letzten Zeit. Sie baut auf einem bereits schwerwiegenden Spoofing-Fehler (49706) auf und beseitigt die einzige Hürde – die Authentifizierung.
Wenn Sie eine lokale SharePoint-Instanz betreiben und seit Anfang Juli 2025 nicht gepatcht haben, gehen Sie von einer Kompromittierung aus und jagen Sie aggressiv.
Ich bin ein Cybersicherheitspraktiker mit Fokus auf offensive Sicherheit, Exploit-Analyse und Red-Team-Operationen. Ich habe die Top 2 % auf TryHackMe erreicht und Sicherheitstools wie KeySentry, ShadowHash und PixelPhantomX veröffentlicht. Ich besitze Zertifizierungen wie CEH, Security+ und das IIT Kanpur Red Team Certificate und schreibe regelmäßig für InfoSec WriteUps und andere Sicherheitsplattformen.
🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt
| CVE‑2025‑49706 | Authentifiziert | Spoofing / Shell-Einschleusung | Bestätigt |
| CVE‑2025‑53770 | Nicht authentifiziert | RCE + SYSTEM-Berechtigung | Aktiv |