Een ernstig beveiligingslek in Microsoft SharePoint Server, dat dit weekend aan het licht kwam, wordt actief uitgebuit door aanvallers. De kwetsbaarheid, geregistreerd als CVE‑2025‑53770, betreft een zero‑day. Inmiddels heeft Microsoft een patch uitgebracht voor on‑premises SharePoint‑servers. Voor msp’s en IT‑beheerders is het zaak om snel te handelen en de situatie nauw te blijven volgen.
Cybersecurityonderzoekers ontdekten dat ongeautoriseerde aanvallers via een speciaal gevormde HTTP‑request code kunnen uitvoeren op een kwetsbare SharePoint‑server. Zo krijgen ze toegang met systeemrechten. Deze remote code execution (RCE) kan leiden tot ernstige schade en dataverlies, zeker omdat SharePoint vaak gevoelige bedrijfsdata herbergt en een centrale rol speelt in bedrijfsprocessen. De kwetsbaarheid in SharePoint werd ontdekt door het Nederlandse cybersecuritybedrijf Eye Security.
De kwetsbaarheid geldt alleen voor on‑premises SharePoint‑servers. SharePoint Online (Microsoft 365) is niet getroffen, omdat die door Microsoft zelf wordt beheerd.
Het lek is door het Nationaal Cyber Security Centrum (NCSC) en het Digital Trust Center (DTC) ingeschaald als High/High, wat betekent dat zowel de kans op misbruik als de potentiële schade groot is. Beide instanties waarschuwen dat er al aanvallen plaatsvinden tegen organisaties in de publieke sector en zakelijke dienstverlening.
Beveiligingsupdates beschikbaar
Microsoft heeft beveiligingsupdates gepubliceerd voor SharePoint Server Subscription Service en SharePoint Server 2019. Het NCSC en het DTC adviseren dringend om deze updates zo snel mogelijk te installeren. Op de website van Microsoft staat uitgelegd hoe je dit uitvoert. Daarnaast adviseert Microsoft om te controleren of systemen zijn voorzien van de meest recente beveiligingsupdates, waaronder de juli‑updates van 2025.
Mocht het (nog) niet mogelijk zijn om de patch direct door te voeren, dan zijn er tijdelijke maatregelen beschikbaar om het risico te beperken:
• Controleer AMSI. De Anti Malware Scan Interface (AMSI) is sinds september 2023 standaard actief op SharePoint, maar het is verstandig te verifiëren dat deze niet handmatig is uitgeschakeld. Als AMSI actief is, blijft de kwetsbaarheid technisch aanwezig, maar kan deze volgens Microsoft niet worden misbruikt.
• Koppel servers eventueel los. Is AMSI uitgeschakeld en kan de patch nog niet worden toegepast, koppel de server dan tijdelijk los van het internet totdat de update is geïnstalleerd.
• Gebruik Microsoft Defender Antivirus. Zorg dat Defender draait op alle SharePoint‑servers.
Wat betekent dit voor jou als msp?
Voor msp’s die on‑premises SharePoint voor klanten beheren, is het nu zaak om snel en zorgvuldig te handelen:
• Breng in kaart welke klanten kwetsbare servers draaien. Check of het om SharePoint Server Subscription Service of 2019 gaat.
• Installeer de patch. Voer de door Microsoft beschikbaar gestelde updates direct door.
• Verifieer AMSI. Controleer of AMSI ingeschakeld is op alle servers.
• Informeer klanten. Communiceer proactief over de kwetsbaarheid, de impact en de genomen maatregelen.
• Monitor logs. Houd IIS‑ en SharePoint‑logs in de gaten op tekenen van misbruik.
• Beperk bereikbaarheid. Waar mogelijk, zet SharePoint‑servers achter een VPN of Zero Trust‑toegang.
Blijf de advisories van Microsoft en het NCSC in de gaten houden voor verdere details en mogelijke aanvullende aanbevelingen.