CISA hat vier kritische, aktiv ausgenutzte Schwachstellen in macOS, SharePoint, vCenter und Microsoft IKE in den KEV-Katalog aufgenommen, darunter CVE-2026-65400 mit einem CVSS-Score von 9,8.
Das neu entdeckte Python-Implantat TWINLOOT nutzt SharePoint Online und Microsoft Teams als vollständige Command-and-Control-Infrastruktur, wodurch klassische netzwerkbasierte Erkennungsmechanismen umgangen werden.
TWINLOOT missbraucht SharePoint, Teams-TURN und die Edge-Instanz des Opfers als Command-and-Control-Kanäle innerhalb legitimer Microsoft-Infrastruktur und umgeht damit Detection-Systeme, die Microsoft-Traffic pauschal vertrauen.
Eine kritische SharePoint-Schwachstelle (CVE-2026-55040, CVSS 9,1) zur Authentifizierungsumgehung wird nach PoC-Veröffentlichung aktiv angegriffen, ungepatchte Systeme sollten umgehend aktualisiert werden.
Angreifer entwenden via CVE-2026-50522 Maschinenschlüssel aus SharePoint-Servern, um auch nach dem Patchen gültige Authentifizierungs-Token zu erstellen und persistenten Zugriff zu sichern.
Kritische SharePoint-RCE mit öffentlichem Exploit seit 20. Juli 2026 unter aktiver Ausnutzung – sofortige Patches und Credential-Rotation erforderlich.