Close-up van servers met koelventilatoren in een datacenter.
Nieuws15 juli · 12:094 leestijd

CISA waarschuwt: patch actief misbruikte SharePoint-lekken in on-prem servers nu

CISA waarschuwt voor drie actief misbruikte lekken in zelf-gehoste SharePoint-servers. Aanvallers omzeilen de authenticatie, voeren code uit en stelen machinesleutels om na een patch binnen te blijven. Wat zelf-hostende organisaties nu moeten doen.

CISA waarschuwt beheerders om drie actief misbruikte lekken in zelf-gehoste SharePoint-servers meteen te patchen, omdat aanvallers de authenticatie kunnen omzeilen en op afstand code kunnen uitvoeren op systemen die rechtstreeks aan het internet hangen.

Juist organisaties die SharePoint bewust op eigen servers draaien, vaak om hun documenten binnen eigen muren te houden, zitten nu in de vuurlinie. Zelf hosten betekent dat de patchklok ook van jou is: er is geen cloudleverancier die het gat 's nachts voor je dicht. Draait er ergens een SharePoint-server aan het open internet zonder de update van deze week, ga er dan van uit dat scanners hem al hebben gezien.

Het officiële zegel van de Amerikaanse cyberwaakhond CISA, die de waarschuwing uitgaf. Bron: Cybersecurity and Infrastructure Security Agency / Wikimedia Commons (publiek domein)
Het officiële zegel van de Amerikaanse cyberwaakhond CISA, die de waarschuwing uitgaf. Bron: Cybersecurity and Infrastructure Security Agency / Wikimedia Commons (publiek domein)

Welke lekken het zijn

De Amerikaanse Cybersecurity and Infrastructure Security Agency zette drie SharePoint-lekken op haar lijst van actief misbruikte kwetsbaarheden: CVE-2026-32201, CVE-2026-45659 en CVE-2026-56164. Ze raken alle ondersteunde zelf-gehoste versies, tot en met de nieuwste SharePoint Server Subscription Edition. Samen laten ze een aanvaller de authenticatie omzeilen, code uitvoeren en zich daarna nestelen.

Het zwaarste weegt CVE-2026-45659, een deserialisatie-lek met een CVSS-score van 8,8 dat Microsoft op 12 mei dichtte. De nieuwste, CVE-2026-56164, kreeg een misleidend milde score van 5,3, maar is zonder inloggegevens en zonder dat een gebruiker iets hoeft te doen op afstand te misbruiken en belandde op 14 juli op de lijst. Een score zegt hier dus weinig over de urgentie.

Hoe aanvallers binnenkomen

Achter CVE-2026-45659 zit de groep Storm-2603, die na binnenkomst Warlock-ransomware uitrolt en ASP.NET-machinesleutels steelt om zelfs na een patch toegang te houden. Dat laatste is het venijn: het lek dichten is niet genoeg als de sleutels al buiten liggen. Wie besmetting vermoedt, moet ook die machinesleutels roteren, anders blijft de achterdeur openstaan.

De schaal is aanzienlijk. Volgens Shadowserver staan er bijna 10.000 SharePoint-servers open op het internet, waarvan er honderden nog niet gepatcht waren tegen de twee oudere lekken. Voor Amerikaanse overheidsdiensten geldt een harde deadline van 17 juli; in Nederland is er geen wettelijke datum, maar de aanvallers houden zich niet aan grenzen.

Wat je nu moet doen

Installeer de SharePoint-updates van deze maand, onderdeel van een recordronde van 570 gedichte lekken in Microsofts juli-patchronde. Zet een SharePoint-server daarna niet zonder noodzaak rechtstreeks aan het open internet, en controleer of hij al vóór deze week is aangevallen. Bij twijfel over compromittering: roteer de machinesleutels en spit de logs door op ongewone activiteit.

Het patroon is bekender dan het lijkt. Het is de tweede zelf-gehoste omgeving in korte tijd die zo onder vuur ligt: eerder moesten ShareFile-klanten hun on-prem servers zelfs helemaal uitzetten omdat er geen patch bestond. Wie data om soevereiniteitsredenen op eigen servers houdt, wint controle, maar erft ook het onderhoud. Die keuze is verdedigbaar, alleen niet vrijblijvend: een server op locatie vraagt hetzelfde patchtempo dat een cloudprovider anders onzichtbaar voor je draait. De echte scheidslijn loopt niet tussen cloud en eigen beheer, maar tussen systemen die snel worden bijgewerkt en systemen die dat niet worden.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Zelf hosten, goed geregeld

Zelf hosten geeft je grip op je data, maar alleen als het onderhoud en de updates ook echt worden bijgehouden. Ik denk met je mee, bouw en houd je systemen draaiend, self-hosted waar dat kan, van ontwerp tot beheer.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Je maandelijkse patchcadans is dood: een lek wordt nu binnen uren een wapen
Inzicht
6 min

24 jul 17:00

Je maandelijkse patchcadans is dood: een lek wordt nu binnen uren een wapen

Elke tweede dinsdag patchen was een prima plan toen een lek nog jaren bleef liggen. Nu een vers gat binnen uren een wapen is, bepaalt niet je patch-datum maar je reactie-tempo of je nog staat.

Je eigen mailserver is een aantrekkelijker doelwit voor spionage dan Microsoft 365
Inzicht
8 min

28 jul 17:00

Je eigen mailserver is een aantrekkelijker doelwit voor spionage dan Microsoft 365

Zelf je mail hosten geeft je de controle terug, maar ook een doelwitprofiel en een verdedigingsplicht die niemand inkoopt. Waarom soevereine e-mail vooral een inkoopbeslissing is.

Er komt geen patch, zet hem uit: dat is een inkoopmoment, geen incident
Inzicht
7 min

27 jul 09:00

Er komt geen patch, zet hem uit: dat is een inkoopmoment, geen incident

Als je leverancier zegt dat er geen patch komt, is dat zelden een securityprobleem. Het is de rekening van een vervangingsbeslissing die je te lang hebt uitgesteld, en die rekening heeft een datum.

Stoppen met je bedrijf: in welke volgorde je systemen uitzet zonder je eigen administratie te breken
Gids
Uitgebreide gids17 min

28 aug 09:00

Stoppen met je bedrijf: in welke volgorde je systemen uitzet zonder je eigen administratie te breken

Je zegt je boekhoudpakket op en het gat in je laatste boekjaar zie je pas jaren later. Dit is de volgorde waarin je bij bedrijfsbeëindiging uitzet, met per systeem de exportroute, het formaat en de controle vooraf.

Microsoft corrigeert Entra ID-bulletin: kritiek lek is niet misbruikt
Nieuws
5 min

22 aug 04:09

Microsoft corrigeert Entra ID-bulletin: kritiek lek is niet misbruikt

Microsoft draaide binnen een dag de melding terug dat een kwetsbaarheid met de maximale score 10,0 in Entra ID was misbruikt. Klanten konden niets patchen, en zien in hun eigen logs maar zeven tot dertig dagen terug.

Externe AI-notulisten blokkeren in Teams, Zoom en Google Meet: de instellingen die je als gastheer zet
Gids
Uitgebreide gids12 min

20 aug 17:00

Externe AI-notulisten blokkeren in Teams, Zoom en Google Meet: de instellingen die je als gastheer zet

De AI-notulist van je gesprekspartner is geen tool van hem maar een deelnemer die jij toelaat. Zo zie je wie er meeluistert, zet je de knoppen om in Teams, Zoom en Google Meet, en beslis je wanneer hij binnen mag.