
CVE-2026-56164 ist eine kritische Schwachstelle mit fehlender Authentifizierung, die lokale Microsoft SharePoint Server-Installationen betrifft. Sie ermöglicht es nicht authentifizierten Remote-Angreifern, über ein Netzwerk Privilegien zu erweitern.
Kritisch (CVSS 9.8) – Nicht authentifizierte Rechteausweitung zum Farm-Administrator in Microsoft SharePoint Server
Bei CVE-2026-56164 handelt es sich um eine kritische Sicherheitslücke mit fehlender Authentifizierung in Microsoft SharePoint Server, die es einem nicht authentifizierten Remote-Angreifer ermöglicht, seine Rechte auf Farm-Administrator-Ebene auszuweiten. Die Sicherheitslücke befindet sich in der Assembly Microsoft.Office.Server.UserProfiles, die SOAP-Anfragen unter /_vti_bin/client.svc/ProcessQuery verarbeitet.
Indem der X-RequestDigest-Header absichtlich weggelassen und bestimmte Routing-Header mitgeliefert werden, fällt der verwundbare Server auf einen erhöhten Sicherheitskontext zurück, anstatt die nicht authentifizierte Anfrage abzulehnen. Dadurch können anonyme Angreifer Websitesammlungen, Benutzer und Farmkonfiguration auflisten, Administratoren hinzufügen und Befehle ausführen.
CISA KEV: Diese Sicherheitslücke ist aufgrund der aktiven Ausnutzung in freier Wildbahn im Katalog der bekannten ausgenutzten Sicherheitslücken (Known Exploited Vulnerabilities Catalog) von CISA aufgeführt.
| Feld | Wert |
|---|---|
| CVE ID | CVE-2026-56164 |
| Schweregrad | KRITISCH |
| CVSS 3.1 | 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| CWE | CWE-306: Fehlende Authentifizierung für kritische Funktion |
| Auswirkung | Nicht authentifizierte Rechteausweitung zum Farm-Administrator |
| Ausnutzungsstatus | Aktive Ausnutzung (CISA KEV) |
| MITRE ATT&CK | T1190 (Exploit Public-Facing Application) |
Der Handler Microsoft.Office.Server.UserProfiles verarbeitet SOAP-Anfragen unter /_vti_bin/client.svc/ProcessQuery. Normalerweise validiert SharePoint den X-RequestDigest-Header, um den Authentifizierungskontext sicherzustellen. Es existiert jedoch eine Validierungsumgehung:
X-RequestDigest fehlt UND bestimmte Routing-Header vorhanden sind// Vulnerable: If digest is missing, handler checks routing headers
if (string.IsNullOrEmpty(digest) && CheckSpecialRoutingHeaders(context)) {
// Bypasses standard identity validation → elevated admin session
InitializeElevatedSecurityContext(context);
} else {
ValidateRequestDigest(digest); // Normal path
}
// Patched: Digest validation is unconditional
if (string.IsNullOrEmpty(digest)) {
context.Response.StatusCode = 401;
throw new UnauthorizedAccessException("Missing request digest.");
}
ValidateRequestDigest(digest);
InitializeStandardSecurityContext(context);
| Produkt | Betroffene Versionen | Behobene Version |
|---|---|---|
| SharePoint Enterprise Server 2016 | Alle 16.0.x vor dem Patch | 16.0.5561.1001 |
| SharePoint Server 2019 | Alle 16.0.x vor dem Patch | 16.0.10417.20175 |
| SharePoint Server Subscription Edition | Alle 16.0.x vor dem Patch | 16.0.19725.20434 |
Nicht betroffen: SharePoint Online (Microsoft 365)
┌─────────────────────────────────────────────────────────────────────┐
│ CVE-2026-56164 Exploit Toolkit │
├─────────────────────────────────────────────────────────────────────┤
│ │
│ ┌────────────┐ ┌─────────────────┐ ┌────────────────────┐ │
│ │ scan.py │────▶│ HTTP Fingerprint│ │ payload_gen.py │ │
│ │ Scanner │ │ + Version Check │ │ │ │
│ └────────────┘ └─────────────────┘ │ ┌──────────────┐ │ │
│ │ │ │ CSOM Payloads│ │ │
│ │ Reports: │ │ (detection, │ │ │
│ │ • SharePoint detected? │ │ enum, │ │ │
│ │ • Server version │ │ elevate, │ │ │
│ │ • Vulnerable? │ │ execute) │ │ │
│ │ • Auth bypass confirmed? │ └──────────────┘ │ │
│ ▼ │ ┌──────────────┐ │ │
│ ┌────────────┐ ┌─────────────────┐ │ │ SOAP Payloads│ │ │
│ │ exploit.py │────▶│ HTTP Request │ │ │ (admin, exec)│ │ │
│ │ Exploit │ │ Delivery │ │ └──────────────┘ │ │
│ └────────────┘ └─────────────────┘ │ ┌──────────────┐ │ │
│ │ │ │ Bypass │ │ │
│ │ ┌──────────────────────┐ │ │ Headers │ │ │
│ ├─▶│ MODE: detect │ │ │ (routing) │ │ │
│ │ │ Safe, non-intrusive │ │ └──────────────┘ │ │
│ │ └──────────────────────┘ │ ┌──────────────┐ │ │
│ │ ┌──────────────────────┐ │ │ HTTP Request │ │ │
│ ├─▶│ MODE: enumerate │ │ │ Builder │ │ │
│ │ │ Sites, users, config │ │ └──────────────┘ │ │
│ │ └──────────────────────┘ └────────────────────┘ │
│ │ ┌──────────────────────┐ │
│ ├─▶│ MODE: elevate │ ┌──────────────────────┐ │
│ │ │ Add site/farm admin │ │ Target SharePoint │ │
│ │ └──────────────────────┘ │ /_vti_bin/client.svc │ │
│ │ ┌──────────────────────┐ │ /_vti_bin/SPAdmin │ │
│ └─▶│ MODE: execute │ └──────────────────────┘ │
│ │ System commands │ │
│ └──────────────────────┘ │
│ │ ┌──────────────────────┐ │
│ └─▶│ MODE: full │ detect→enum→elevate→execute │
│ └──────────────────────┘ │
└─────────────────────────────────────────────────────────────────────┘