SharePoint-Lücke unter Beschuss: Was KMU jetzt tun müssen
Worum es bei der Meldung geht
Konkret geht es laut der Meldung um zwei Dinge: eine Schwachstelle in Microsoft SharePoint, die als hochriskant eingestuft wird und bereits aktiv von Angreifern ausgenutzt wird, sowie ähnliche Angriffe auf Mikrotik-Router. Die CISA reagiert auf solche Warnungen normalerweise erst, wenn es handfeste Hinweise auf reale Angriffe gibt, nicht auf theoretische Risiken. Das unterscheidet diese Meldung von den vielen Sicherheitshinweisen, die täglich veröffentlicht werden und oft nur ein "könnte irgendwann ausgenutzt werden" enthalten.
Weitere technische Details zu Schwachstellen-ID oder betroffenen Versionen liefert die Zusammenfassung nicht, und genau das ist typisch für die erste Welle solcher Meldungen. Sicherheitsbehörden und Hersteller veröffentlichen zunächst die Warnung, damit Unternehmen reagieren können, während die vollständige technische Analyse oft erst später folgt. Für die Praxis bedeutet das: Wer wartet, bis alle Details öffentlich sind, hat den Zeitvorteil der Angreifer bereits verschenkt.
Wichtig ist der Kontext, in dem SharePoint eingesetzt wird. Viele Unternehmen nutzen entweder die Cloud-Variante SharePoint Online als Teil von Microsoft 365, oder sie betreiben SharePoint Server als lokale, selbst gehostete Installation im eigenen Rechenzentrum oder Serverraum. Genau diese On-Premises-Installationen sind es typischerweise, die bei solchen Wellen ins Visier geraten, weil sie direkt aus dem Internet erreichbar sein müssen, um von außen genutzt werden zu können, und weil sie in der Praxis seltener und unregelmäßiger aktualisiert werden als eine Cloud-Lösung, um die sich Microsoft selbst kümmert.
Warum SharePoint ein so attraktives Ziel ist
SharePoint ist in vielen Unternehmen die zentrale Ablage für genau die Dinge, die man am wenigsten verlieren oder in fremden Händen sehen möchte: Verträge, Personalunterlagen, Projektdaten, interne Kommunikation, oft auch Kundendaten. Wer als Angreifer Zugriff auf einen SharePoint-Server bekommt, landet häufig nicht nur bei Dokumenten, sondern auch mitten im internen Netzwerk, weil SharePoint-Server aus organisatorischen Gründen oft mit weitreichenden Rechten und Verbindungen zu anderen Systemen wie Active Directory ausgestattet sind.
Genau das macht solche Server zu einem beliebten Sprungbrett. Ein erfolgreicher Angriff auf SharePoint ist selten das Ziel an sich, sondern oft der erste Schritt zu einem viel größeren Vorfall, etwa einer Ransomware-Attacke, bei der am Ende die gesamte IT-Infrastruktur verschlüsselt wird, oder einem stillen Datenabfluss, der erst Monate später auffällt. Für einen Mittelständler kann das bedeuten: Produktionsstillstand, keine Auftragsbearbeitung mehr, keine Lohnabrechnung, im schlimmsten Fall Erpressung mit gestohlenen Kundendaten.
Hinzu kommt, dass Angreifer solche Schwachstellen oft automatisiert und massenhaft abscannen. Es braucht also keine gezielte Attacke gegen ein bestimmtes Unternehmen, es reicht, dass ein verwundbarer Server irgendwo im Internet erreichbar ist und in einer automatisierten Suche auftaucht. Die Größe des Unternehmens spielt dabei keine Rolle, ein zehn Personen starker Handwerksbetrieb mit eigenem SharePoint-Server ist aus Sicht eines solchen automatisierten Angriffs ein genauso interessantes Ziel wie ein Konzern, oft sogar ein leichteres, weil dort seltener jemand permanent auf Sicherheitswarnungen achtet.
Die zweite Front: Mikrotik-Router
Dass die CISA in derselben Warnung auch Angriffe auf Mikrotik-Router nennt, ist kein Zufall und zeigt ein größeres Muster. Router und andere Netzwerkgeräte gehören zu den am meisten vernachlässigten Bausteinen in vielen IT-Umgebungen. Einmal eingerichtet, laufen sie oft jahrelang ohne Firmware-Update, weil sie "einfach funktionieren" und niemand im Betrieb explizit dafür zuständig ist, sie zu pflegen. Genau das macht sie zu einem beliebten und langlebigen Ziel für Angreifer, denn eine Lücke in einem Router bleibt oft viel länger offen als eine Lücke in einer Anwendung, die ein IT-Team routinemäßig im Blick hat.
Für Unternehmen mit eigener Netzwerkhardware ist das eine wichtige Erinnerung: Sicherheit endet nicht bei Betriebssystem und Anwendungen. Router, Firewalls, Netzwerkspeicher und ähnliche Geräte gehören genauso in den Patch-Kalender wie Server und Arbeitsplatzrechner. Wer diese Geräte selbst betreibt, sollte regelmäßig prüfen, ob Hersteller-Updates verfügbar sind, und wer sich dabei unsicher fühlt oder schlicht keine Kapazität dafür hat, sollte diese Aufgabe an einen Dienstleister übergeben, der genau das systematisch überwacht.
Warum solche Meldungen im Mittelstand oft zu spät ankommen
Ein zentrales Problem ist Timing. Eine Schwachstelle wird öffentlich bekannt, ein Patch steht bereit, und trotzdem vergehen in vielen Unternehmen Wochen oder Monate, bis er tatsächlich eingespielt wird. Die Gründe dafür sind meist nachvollziehbar: Es fehlt jemand, der die Verantwortung dafür trägt, Updates zu testen und einzuspielen, gerade in Betrieben ohne eigene IT-Abteilung. Es gibt Angst vor Nebenwirkungen, etwa dass ein Update eine wichtige Anwendung lahmlegt. Oder es fehlt schlicht die Übersicht, welche Systeme überhaupt im Einsatz sind und welche Version gerade läuft.
Genau in diesem Zeitfenster zwischen "Lücke ist bekannt" und "Patch ist eingespielt" passieren die meisten erfolgreichen Angriffe. Sobald eine Schwachstelle öffentlich diskutiert wird, wie es bei der aktuellen SharePoint-Lücke der Fall ist, wissen auch Angreifer weltweit Bescheid und beginnen, gezielt danach zu suchen. Wer als Unternehmen erst nach mehreren Wochen reagiert, hat das kritischste Zeitfenster bereits verstreichen lassen.
Ein weiterer Faktor ist die Frage, wer im Unternehmen überhaupt weiß, dass ein eigener SharePoint-Server oder ein bestimmtes Router-Modell im Einsatz ist. Bei gewachsenen IT-Strukturen, in denen über Jahre verschiedene Systeme angeschafft wurden, ist das keineswegs selbstverständlich. Ein sauberes Inventar der eigenen IT-Systeme ist deshalb die Grundvoraussetzung dafür, überhaupt reagieren zu können, wenn eine Warnung wie diese erscheint.
Was das für den Mittelstand bedeutet
Die konkrete Lehre aus dieser Meldung ist nicht, in Panik zu verfallen, sondern strukturiert zu prüfen, wo man selbst steht. Ein paar konkrete Schritte, die jetzt sinnvoll sind:
Erstens: Prüfen, ob im eigenen Haus überhaupt ein SharePoint Server als On-Premises-Installation läuft, im Unterschied zur Cloud-Variante SharePoint Online. Wer die Cloud-Variante nutzt, profitiert automatisch von den Updates, die Microsoft zentral einspielt. Wer eine eigene Installation betreibt, muss selbst aktiv werden und sollte umgehend prüfen, ob ein Sicherheitsupdate von Microsoft vorliegt und dieses zeitnah einspielen.
Zweitens: Ein vollständiges Inventar der eigenen Netzwerkgeräte erstellen, wenn es das nicht schon gibt. Welche Router, Firewalls und Netzwerkspeicher sind im Einsatz, welcher Hersteller, welche Firmware-Version, wann wurde zuletzt aktualisiert? Ohne diese Übersicht ist jede Reaktion auf eine Sicherheitswarnung reiner Zufall.
Drittens: Klären, wer im Unternehmen tatsächlich dafür zuständig ist, Sicherheitsupdates zu verfolgen und einzuspielen. In vielen kleineren Betrieben ist diese Verantwortung nirgends klar zugeordnet, was in der Praxis dazu führt, dass niemand es tut. Wer keine eigene IT-Abteilung hat oder diese Aufgabe nicht kontinuierlich leisten kann, sollte über einen externen Partner nachdenken, der laufendes Patch-Management übernimmt. Genau darum geht es im Bereich IT-Sicherheit: nicht um einmalige Maßnahmen, sondern um einen dauerhaften Prozess, der solche Lücken erkennt, bevor sie zum Problem werden.
Viertens: Wer Server wie SharePoint selbst betreibt, sollte grundsätzlich hinterfragen, ob das noch die richtige Lösung ist. Eigene Serverhardware bedeutet auch eigene Verantwortung für jedes einzelne Sicherheitsupdate, jeden Neustart, jede Ausfallzeit. Eine Alternative ist, kritische Systeme in professionell betreutes Managed Hosting zu verlagern, wo Patch-Management, Monitoring und Absicherung Teil der laufenden Betreuung sind und nicht an einer einzelnen Person im Betrieb hängen, die nebenbei noch fünf andere Aufgaben hat.
Fünftens: Regelmäßig prüfen lassen, wie die eigene Angriffsfläche von außen tatsächlich aussieht. Viele Unternehmen wissen gar nicht, welche Systeme aus dem Internet erreichbar sind und welche Schwachstellen dort sichtbar wären. Ein Website-Audit deckt genau solche blinden Flecken auf, bevor es ein Angreifer tut.
Sechstens: Gerade wer im nordwestdeutschen Raum sitzt und keine eigene IT-Mannschaft hat, profitiert von einem lokalen Ansprechpartner, der auf solche Meldungen aktiv reagiert, statt sie einfach durchrauschen zu lassen. Der IT-Service Friesland übernimmt genau diese Rolle: aktuelle Warnungen einordnen, betroffene Systeme identifizieren und Updates zuverlässig einspielen, bevor ein Angreifer die Lücke findet.
Siebtens: Für Unternehmen, die aufgrund ihrer Größe oder Branche ohnehin unter die neuen europäischen Anforderungen an IT-Sicherheit fallen oder in absehbarer Zeit fallen werden, ist ein Vorfall wie dieser ein guter Anlass, den eigenen Stand zu prüfen. Mehr dazu und zu den konkreten Pflichten gibt es unter NIS2 & IT-Sicherheit.
Absicherung ist mehr als nur Patchen
Patch-Management ist die wichtigste, aber nicht die einzige Maßnahme. Selbst mit aktuellen Updates bleibt ein Restrisiko, deshalb gehört zu einer soliden Absicherung auch, dass man auf den Ernstfall vorbereitet ist. Dazu zählt eine funktionierende, regelmäßig getestete Datensicherung, denn selbst wenn ein Angriff erfolgreich war, entscheidet oft die Qualität der Backups darüber, ob ein Vorfall ein paar Stunden Ausfallzeit bedeutet oder den kompletten Verlust geschäftskritischer Daten. Ein Blick auf die eigene Strategie zur Datenrettung lohnt sich deshalb unabhängig von der aktuellen SharePoint-Meldung, am besten bevor ein Ernstfall eintritt, nicht danach.
Ebenso wichtig ist zuverlässiger, gut dokumentierter Fernzugriff auf die eigenen Systeme. Wenn im Ernstfall schnell gehandelt werden muss, etwa um ein Update einzuspielen oder einen kompromittierten Server vom Netz zu nehmen, entscheidet oft die Geschwindigkeit der Reaktion über das Ausmaß des Schadens. Eine saubere, gut abgesicherte Fernwartung sorgt dafür, dass genau diese Reaktion nicht an fehlendem Zugriff oder unklaren Zuständigkeiten scheitert.
Wer schließlich ohnehin über eine Modernisierung der eigenen Webpräsenz oder internen Systeme nachdenkt, sollte Sicherheit von Anfang an mitdenken, statt sie nachträglich aufzusetzen. Ein modernes Webdesign, das von Grund auf mit aktuellen Sicherheitsstandards aufgebaut wird, erspart genau die Art von Altlasten, die Meldungen wie diese jedes Mal wieder ans Licht bringen: veraltete Software, ungepatchte Systeme, niemand, der sich zuständig fühlt.
Fazit
Die Warnung der CISA vor Angriffen auf SharePoint und Mikrotik-Router ist ein weiteres Beispiel dafür, wie schnell aus einer technischen Randnotiz ein handfestes Risiko für den Mittelstand werden kann. Nicht, weil deutsche Unternehmen gezielt im Fadenkreuz stehen, sondern weil automatisierte Angriffe keinen Unterschied zwischen Konzern und Handwerksbetrieb machen, sobald eine verwundbare Lücke offen erreichbar ist. Die gute Nachricht: Wer sein Patch-Management im Griff hat, ein aktuelles Inventar seiner Systeme führt und klare Zuständigkeiten geregelt hat, übersteht solche Wellen meist unbeschadet. Wer das nicht tut, verlässt sich auf Glück, und Glück ist keine Sicherheitsstrategie.
Häufige Fragen
Betrifft die SharePoint-Lücke auch die Cloud-Version SharePoint Online?
Die Meldung bezieht sich auf aktive Angriffe, wie sie typischerweise bei selbst betriebenen SharePoint-Server-Installationen auftreten, die direkt aus dem Internet erreichbar sind. Bei SharePoint Online als Teil von Microsoft 365 übernimmt Microsoft die Wartung und das Einspielen von Sicherheitsupdates zentral. Unternehmen sollten dennoch prüfen, welche Variante sie tatsächlich einsetzen, denn das ist nicht immer allen im Betrieb klar.
Woran erkenne ich, ob unser Unternehmen betroffen ist?
Der erste Schritt ist zu klären, ob überhaupt eine eigene SharePoint-Server-Installation im Einsatz ist und welche Version läuft. Fehlt diese Übersicht, sollte zunächst ein Inventar der eingesetzten Systeme erstellt werden. Im Zweifel hilft ein Website-Audit oder eine externe Prüfung der nach außen erreichbaren Systeme, um offene Schwachstellen sichtbar zu machen.
Warum sind auch Router wie die von Mikrotik ein Sicherheitsrisiko?
Netzwerkgeräte werden in vielen Unternehmen einmal eingerichtet und danach kaum noch gepflegt, weil niemand explizit dafür zuständig ist. Dadurch bleiben Sicherheitslücken oft über Jahre offen, obwohl der Hersteller längst ein Update bereitgestellt hat. Angreifer nutzen genau diese Vernachlässigung gezielt aus, weil solche Geräte seltener überwacht werden als Server oder Arbeitsplatzrechner.
Was kostet es, wenn wir gar nicht reagieren?
Das lässt sich pauschal nicht in Zahlen fassen, aber die Folgen eines erfolgreichen Angriffs reichen von tagelangem Betriebsstillstand über den Verlust wichtiger Geschäftsdaten bis hin zu Erpressungsversuchen mit gestohlenen Kundendaten. Im Vergleich dazu ist der Aufwand für regelmäßiges Patch-Management und ein sauberes Systeminventar überschaubar und deutlich günstiger als die Aufarbeitung eines echten Vorfalls.
Wir haben keine eigene IT-Abteilung, was können wir tun?
Genau für diese Situation gibt es externe Partner, die laufendes Patch-Management, Überwachung und Absicherung übernehmen, ohne dass im eigenen Betrieb jemand permanent dafür abgestellt werden muss. Der IT-Service Friesland ist genau darauf ausgelegt, solche Meldungen aktiv zu verfolgen und die notwendigen Schritte umzusetzen, bevor eine Lücke ausgenutzt wird.
Sollten wir unseren SharePoint-Server in die Cloud oder zu einem Hoster verlagern?
Das hängt von den individuellen Anforderungen ab, ist aber grundsätzlich eine Überlegung wert, denn eigene Serverhardware bedeutet auch die volle Verantwortung für jedes Sicherheitsupdate. Eine Verlagerung in professionell betreutes Managed Hosting reduziert diesen Aufwand deutlich, weil Patch-Management und Überwachung dort fester Bestandteil des laufenden Betriebs sind.