Kritieke Zero-Day Kwetsbaarheid in SharePoint Server: Wat u moet weten

sharepoint onedrive het verschil

Microsoft heeft recent gewaarschuwd voor een ernstige zero-day kwetsbaarheid in SharePoint Server, geregistreerd als CVE-2025-53770. Deze kwetsbaarheid wordt momenteel op grote schaal misbruikt en stelt aanvallers in staat om op afstand kwaadaardige code uit te voeren op getroffen servers. Het is belangrijk om te benadrukken dat alleen on-premises SharePoint-installaties kwetsbaar zijn; SharePoint Online in Microsoft 365 is niet vatbaar voor deze aanval.

Wat is er aan de hand?

Sinds 18 juli detecteert Microsoft actieve aanvallen die gebruikmaken van deze kwetsbaarheid. De aanvallers weten bestaande beveiligingsmaatregelen te omzeilen die eerder in juli zijn geïntroduceerd. De aanvalsmethode is gebaseerd op een eerder ontdekt lek dat in mei werd gedemonstreerd tijdens het Pwn2Own-evenement in Berlijn. Onderzoekers toonden toen aan dat het mogelijk is om met slechts één aanvraag volledige controle over een server te verkrijgen.

Beschikbare Noodpatches

Microsoft heeft inmiddels noodpatches uitgebracht voor SharePoint Server 2019 en de Subscription Edition. Voor SharePoint Server 2016 is een update nog in ontwikkeling, maar wordt spoedig verwacht. Klanten die deze versies gebruiken, wordt dringend geadviseerd om de updates onmiddellijk te installeren. Indien dit niet mogelijk is, raadt Microsoft aan om de betreffende servers tijdelijk van het internet los te koppelen om verdere schade te voorkomen.

Aanbevolen Maatregelen

Om verdere aanvallen te mitigeren, adviseert Microsoft het volgende:

  • Schakel AMSI (Antimalware Scan Interface) in: AMSI is sinds september 2023 standaard ingeschakeld, maar controleer of dit ook daadwerkelijk het geval is.
  • Installeer Defender Antivirus op alle SharePoint-servers.
  • Roteer ASP.NET machinekeys na het toepassen van de updates of het activeren van AMSI. Dit voorkomt dat eerder gestolen validatiesleutels opnieuw worden gebruikt.

Detectie en Respons

Het Amerikaanse CISA heeft deze kwetsbaarheid toegevoegd aan zijn catalogus van bekende bedreigingen en verplicht overheidsinstellingen om binnen 24 uur na beschikbaarheid van een patch actie te ondernemen. Diverse beveiligingsbedrijven, waaronder het Nederlandse Eye Security, melden inmiddels tientallen inbreuken bij zowel commerciële als publieke organisaties wereldwijd.

Microsoft heeft technische documentatie gepubliceerd met instructies om te controleren of een SharePoint-server is gecompromitteerd. Let hierbij op het verdachte bestand spinstall0.aspx of verdachte HTTP-aanvragen in de IIS-logs. Indien deze worden aangetroffen, wordt aangeraden om direct een forensisch onderzoek te starten en de getroffen systemen offline te halen.

Hulp nodig?

Mocht u of uw organisatie hulp nodig hebben dan horen wij het graag. Onze klanten zijn inmiddels gecontroleerd.

Laatste blogs

MacOS 27 Golden Gate
Blog
macOS 27 Golden Gate: dit verandert er voor zakelijke Mac-gebruikers
Tijdens WWDC 2026 heeft Apple officieel macOS 27 aangekondigd. De nieuwe versie draagt de naam Golden Gate, vernoemd naar de beroemde brug in San Francisco. Zoals we inmiddels van Apple gewend zijn, draait een nieuwe macOS-versie niet alleen om een frisse uitstraling, maar vooral om slimmer werken, betere prestaties en meer integratie van kunstmatige intelligentie. Bij Analyst ICT volgen wij de ontwikkelingen binnen het Apple-ecosysteem op de voet. Als Apple Consultant en beheerpartner voor veel zakelijke Mac-omgevingen zetten wij de belangrijkste veranderingen voor u op een rij. Het einde van Intel Macs Misschien wel de grootste verandering is dat macOS…
Google zoekmachine
Blog
Google verandert compleet: wat betekent dat voor uw bedrijf?
Jarenlang werkte Google eigenlijk altijd hetzelfde. U typte een zoekopdracht in, kreeg een lijst met websites en klikte door naar de pagina die het beste antwoord gaf. Maar dat model verandert nu razendsnel. Google werkt aan de grootste vernieuwing van de zoekmachine in ruim 25 jaar. AI speelt daarin de hoofdrol. En eerlijk? Dit gaat enorme impact hebben op bedrijven, websites én hoe klanten u online vinden. Bij Analyst ICT volgen we deze ontwikkelingen op de voet. Niet alleen omdat het technisch interessant is, maar vooral omdat het directe gevolgen heeft voor MKB-bedrijven. Van zoeken naar direct antwoord krijgen Google…
Yakup Özcan
Blog
Yakup Özcan
De afgelopen maanden hebben wij Yakup leren kennen bij Analyst ICT. Yakup loopt bij ons stage vanuit de opleiding Software Development aan Fontys Hogeschool en houdt zich dagelijks bezig met verschillende AI-vraagstukken binnen onze organisatie. Van slimme automatiseringen tot het onderzoeken van nieuwe AI-toepassingen: hij duikt er met zichtbaar enthousiasme en nieuwsgierigheid in. Wat ons meteen opviel? Zijn combinatie van technische kennis, frisse blik en oprechte interesse in mensen én technologie. Ondanks zijn jonge leeftijd brengt Yakup niet alleen veel inhoudelijke kennis mee, maar ook een enorme drive om te leren, te experimenteren en vooruit te kijken. En precies daarom…

Een nieuwsbrief

Superlogisch toch?