Beveiligingsexperts waarschuwen voor grootschalig misbruik van een ernstig lek in Microsoft SharePoint. De kwetsbaarheid maakt het mogelijk dat een aanvaller zonder inloggegevens code uitvoert op een kwetsbare server. Onderzoekers zien op dit moment al actief misbruik van het probleem. Aanvallers stelen daarbij zogeheten machine keys van SharePoint-servers. Deze sleutels beschermen normaal gesproken de informatie die tussen gebruikers en de server wordt uitgewisseld. Ze worden ook gebruikt om tokens te valideren en te beveiligen. Met gestolen sleutels kunnen criminelen langdurig toegang tot een server behouden. Dat blijft zo, zelfs nadat het beveiligingslek is gedicht. Organisaties gebruiken SharePoint wereldwijd voor uiteenlopende werkprocessen. Denk aan het delen van documenten, het beheren van bestanden en het opzetten van interne websites. Juist die brede inzet maakt het lek zo gevaarlijk. Vergelijkbare kwetsbaarheden zorgden in het verleden voor wereldwijde aanvalsgolven. Daardoor lopen potentieel duizenden bedrijven risico door dit ene beveiligingsprobleem.
Microsoft bracht op 14 juli updates uit voor het kritieke beveiligingslek. Het lek staat inmiddels geregistreerd als CVE-2026-50522. De kwetsbaarheid maakt remote code execution mogelijk, kortweg RCE genoemd. Een aanvaller kan daarmee op afstand willekeurige code op een server uitvoeren. Zo kan iemand van buitenaf volledige controle over een SharePoint-omgeving krijgen. Bij het uitbrengen van de updates was Microsoft zelf nog niet bekend met actief misbruik. Het bedrijf waarschuwde destijds wel dat misbruik van het lek waarschijnlijk leek. Die inschatting bleek achteraf helaas terecht te zijn. Binnen enkele dagen na de patch begonnen aanvallers het lek al te misbruiken. Dat laat zien hoe snel criminelen op nieuwe kwetsbaarheden reageren.
Alleen de beschikbare update installeren is nu niet meer voldoende. Was een server vóór het patchen al gehackt, dan liggen de machine keys mogelijk al op straat. Organisaties moeten die sleutels in dat geval alsnog vervangen. Zonder rotatie van de sleutels houden aanvallers stiekem toegang tot de server. Ze kunnen dan ongemerkt blijven binnendringen, zelfs na installatie van de patch. Dat maakt detectie van een eerdere hack extra belangrijk. Beveiligingsteams krijgen daarom het dringende advies om twee stappen te nemen. Eerst de patch installeren, en daarna alle machine keys roteren. Wie deze volgorde overslaat, loopt het risico op een vals gevoel van veiligheid. Ook na een schone installatie kan een server dus nog steeds gecompromitteerd blijven.
Cybersecuritybedrijf watchTowr meldde afgelopen dinsdag dat aanvallers het lek actief misbruiken. Het Amerikaanse cyberagentschap CISA heeft dit inmiddels officieel bevestigd. CISA gaf Amerikaanse overheidsinstanties opdracht om per direct te handelen. Zij moeten de SharePoint-update binnen drie dagen installeren. Deze korte deadline onderstreept hoe ernstig de situatie is. Overheidsdiensten gebruiken SharePoint vaak voor gevoelige interne documentatie en communicatie. Een succesvolle aanval kan daardoor grote gevolgen hebben. Ook buiten de Verenigde Staten raden experts aan snel te patchen.
Beveiligingsonderzoeker Kevin Beaumont verwacht dat het misbruik zich breed zal uitbreiden. Volgens hem komt dat doordat de kwetsbaarheid remote code execution mogelijk maakt. Daarnaast wordt SharePoint wereldwijd op zeer grote schaal gebruikt. Die combinatie maakt het een aantrekkelijk doelwit voor cybercriminelen. Cybersecuritybedrijf SOCRadar noemt de situatie op X veelzeggend. Volgens het bedrijf is een gewoon patch-ticket veranderd in een incident response nachtmerrie. Die uitspraak geeft aan hoe serieus securityexperts het probleem inschatten. Ook binnen IT-afdelingen groeit de bezorgdheid over de omvang van het probleem.
Bedrijven met een on-premises SharePoint-omgeving doen er verstandig aan snel te handelen. Eerst moet de beschikbare update worden geïnstalleerd, zonder uitstel. Daarna is het belangrijk om te controleren of de server al eerder gecompromitteerd is. Bij twijfel is het verstandig om de machine keys direct te vervangen. Wie deze stappen overslaat, loopt het risico dat aanvallers onopgemerkt toegang houden. Gezien de verwachte golf aan aanvallen is snel handelen essentieel. Organisaties die SharePoint in de cloud gebruiken via Microsoft 365 lopen overigens geen risico. Dit lek treft alleen on-premises installaties van SharePoint Server.
IT-afdelingen kunnen daarnaast letten op ongebruikelijke activiteit in serverlogs. Onverwachte bestanden of nieuwe gebruikersaccounts kunnen wijzen op een eerdere inbraak. Ook onverklaarbaar netwerkverkeer richting onbekende adressen is een waarschuwingssignaal. Experts raden aan om bij twijfel gespecialiseerde hulp in te schakelen. Snel en grondig onderzoek beperkt de schade van een mogelijke aanval. Voor veel bedrijven is dit lek een wake-upcall om hun patchbeleid te herzien. Kritieke updates verdienen voortaan geen uitstel meer, benadrukken meerdere experts.