Op 20 juli 2026 verscheen er publieke exploitcode voor een kritiek lek in on-premises Microsoft SharePoint Server. Binnen enkele uren zagen beveiligingsonderzoekers van watchTowr wereldwijd actieve aanvallen op basis van diezelfde code. Het bijzondere: een deel van de aanvallers was al drie dagen eerder begonnen, nog voordat er publieke exploitcode bestond. En het echte probleem zit niet alleen in het lek zelf, maar in wat aanvallers ermee stelen: de zogeheten machine keys van de server. Zonder die sleutels te vervangen, blijft een aanvaller toegang houden, ook nadat de officiele patch is geinstalleerd.
Voor MKB-bedrijven die zelf een SharePoint-omgeving beheren, of die werken met een IT-partner die dat voor hen doet, is dit een van die verhalen die verder reikt dan “weer een patch installeren”. In dit artikel lees je wat er precies gebeurde, waarom dit anders is dan een gewone kwetsbaarheid, welke risico’s erbij horen, en welke stappen je nu concreet moet zetten.
Wat gebeurde er?
De kwetsbaarheid, geregistreerd als CVE-2026-50522, kreeg een CVSS-score van 9.8 op een schaal van 10, het hoogste niveau dat een kwetsbaarheid doorgaans krijgt. De oorzaak ligt in de manier waarop SharePoint Server data deserialiseert: door een zorgvuldig geprepareerd verzoek te sturen naar de server, kan een aanvaller willekeurige code laten uitvoeren, zonder dat daar geldige inloggegevens voor nodig zijn.
Microsoft bracht de patch uit tijdens de Patch Tuesday-ronde van juli 2026, samen met een reeks andere kritieke lekken in SharePoint en AD FS die we destijds al bespraken in ons artikel over Microsoft 365-beveiliging. Het verschil met veel andere patches: hier ging het mis nadat de patch al beschikbaar was. Beveiligingsonderzoeker Janggggg publiceerde op 20 juli een werkende PowerShell-proof-of-concept op GitHub. Het honeypot-netwerk van watchTowr registreerde binnen enkele uren wereldwijd actieve pogingen om servers met deze exploit binnen te dringen, en een deel daarvan slaagde.
Nog opvallender: watchTowr ontdekte dat sommige aanvallers al vanaf 17 juli actief aan het testen waren, ruim voordat de proof-of-concept openbaar werd. Dat wijst erop dat gespecialiseerde aanvallers de patch zelf hebben geanalyseerd om de onderliggende kwetsbaarheid te reconstrueren, een techniek die “patch diffing” heet en die steeds vaker wordt ingezet om een voorsprong te pakken voordat de rest van de wereld meekijkt.
Waarom is dit belangrijk?
Het aantal getroffen systemen lijkt op het eerste gezicht beperkt: onderzoekers telden ongeveer 1.500 internetgerichte on-premises SharePoint-installaties wereldwijd, voornamelijk SharePoint 2019 met een kleiner aandeel 2016 en Subscription Edition. Vergeleken met de miljoenen Microsoft 365-gebruikers wereldwijd is dat een klein aantal. Maar voor de organisaties die zo’n server draaien, met name bedrijven die om compliance- of maatwerkredenen nog altijd on-premises werken, is de impact groot.
De kern van het probleem zit in wat een aanvaller precies steelt. Zodra toegang is verkregen tot de SharePoint-server, halen aanvallers in een enkel verzoek de machine keys op: cryptografische sleutels die de server gebruikt om beveiligingstokens te ondertekenen en te valideren. Met die sleutels in bezit kan een aanvaller op elk gewenst moment een geldig token vervalsen en zich voordoen als een geauthenticeerde gebruiker, zelfs nadat de kwetsbaarheid zelf is gedicht. De patch sluit de voordeur, maar als de sleutels al zijn gestolen, heeft de aanvaller nog altijd een kopie van de sleutelbos.
Dat is precies de reden waarom watchTowr in hun analyse benadrukt dat patchen alleen niet voldoende is. Wie enkel de update installeert en verder niets doet, kan zich nog altijd in een valse veiligheid wanen terwijl een aanvaller allang binnen zit.
Wat zijn de risico’s?
Een gecompromitteerde SharePoint-server is zelden een geisoleerd probleem. SharePoint staat doorgaans midden in de organisatie, gekoppeld aan Active Directory, gedeelde documenten en soms zelfs aan bedrijfskritische workflows. Concreet lopen getroffen organisaties de volgende risico’s:
- Blijvende toegang na patchen. Zolang de gestolen machine keys niet worden ververst, kan een aanvaller vervalste tokens blijven gebruiken om terug te keren, ook maanden na het “oplossen” van het probleem.
- Diefstal van vertrouwelijke documenten. SharePoint-omgevingen bevatten vaak contracten, klantgegevens, financiele documenten en HR-informatie, precies het soort data dat onder de AVG valt.
- Verdere verspreiding binnen het netwerk. Een SharePoint-server die aan het domein is gekoppeld, kan als opstapje dienen naar andere systemen, inclusief Active Directory zelf.
- Ransomware als volgende stap. Aanvalsgroepen die eenmaal toegang hebben tot een bedrijfsnetwerk via een servercompromittering zetten dat regelmatig door naar een ransomware-aanval, vaak weken of maanden later, wanneer de eerste aandacht al is weggeebd.
Voor bedrijven die onder de Cyberbeveiligingswet of NIS2 vallen, komt hier een extra dimensie bij: als blijkt dat een kritieke kwetsbaarheid weken openstond zonder dat passende maatregelen zijn genomen, zoals tijdig patchen en het verversen van sleutels na een mogelijke inbreuk, kan dat meewegen bij de beoordeling of een organisatie aan haar zorgplicht heeft voldaan.
Wat moet een MKB-bedrijf nu doen?
Als jouw organisatie een eigen, on-premises SharePoint Server draait, zijn dit de stappen die nu prioriteit verdienen:
- Installeer de julipatch onmiddellijk. Controleer of SharePoint Server 2016, 2019 of Subscription Edition is bijgewerkt naar de versie die CVE-2026-50522 verhelpt. Wacht hier niet mee tot het volgende onderhoudsmoment.
- Zoek eerst naar sporen van misbruik, voordat je sleutels ververst. Controleer serverlogs op verdachte verzoeken naar bekende kwetsbare eindpunten, met name rond en na 17 juli 2026. Zonder dit onderzoek weet je niet of je sleutels al gecompromitteerd zijn.
- Vervang de machine keys. Dit is de stap die het vaakst wordt overgeslagen, en juist de stap die een aanvaller met gestolen sleutels alsnog buitensluit. Microsoft en meerdere onderzoekers raden dit expliciet aan als aanvulling op patchen.
- Schakel Antimalware Scan Interface-integratie in voor elke webtoepassing binnen SharePoint, zodat schadelijke payloads eerder worden herkend voordat ze worden uitgevoerd.
- Herzie of on-premises SharePoint nog de juiste keuze is. SharePoint Online, het cloud-onderdeel van Microsoft 365, wordt automatisch door Microsoft gepatcht en was bij dit incident niet kwetsbaar. Voor veel MKB-bedrijven is dit een goed moment om te heroverwegen of het onderhouden van een eigen server nog opweegt tegen de risico’s.
Deze aanpak sluit aan bij wat we eerder schreven over Zero Trust binnen Microsoft 365: ga er niet van uit dat een systeem veilig is zodra de laatste patch is geinstalleerd, maar verifieer actief of er al toegang is verkregen voordat die patch er lag.
Als je server mogelijk al is geraakt
Twijfel je of jouw SharePoint-omgeving in de periode rond 17 tot 22 juli 2026 internetgericht en ongepatcht was? Ga dan uit van het worst-case scenario en loop de volgende punten na:
- Behandel gestolen machine keys als een vaststaand feit tot het tegendeel bewezen is, en ververs ze sowieso, ook als je geen directe sporen van misbruik vindt.
- Controleer nieuwe of onbekende serviceaccounts en wijzigingen in rechten binnen Active Directory die kunnen wijzen op verdere verspreiding vanaf de SharePoint-server.
- Doorzoek gedeelde documentbibliotheken op ongewone downloadpatronen of bulkexports, een teken dat data is buitgemaakt.
- Betrek je meldplicht-verantwoordelijke zodra er twijfel bestaat of persoonsgegevens zijn geraakt. Dit weegt mee onder de AVG en, voor essentiele en belangrijke entiteiten, de Cyberbeveiligingswet.
Net als bij eerdere incidenten die we hebben besproken, geldt ook hier: het gevoel van “de patch staat erop, dus het is opgelost” is precies waar een aanvaller met gestolen sleutels op rekent.
Hoe kan MonkeySoft hierbij helpen?
MonkeySoft helpt MKB-bedrijven met het beoordelen en beheren van hun Microsoft-omgeving, inclusief on-premises systemen zoals SharePoint Server die vaak buiten het standaard patchproces vallen. We brengen in kaart welke servers in jouw organisatie internetgericht zijn, controleren of kritieke updates daadwerkelijk zijn doorgevoerd, en helpen bij het verversen van machine keys en andere nazorg na een mogelijke inbreuk.
Voor bedrijven die overwegen om over te stappen van een eigen SharePoint-server naar een volledig door Microsoft beheerde cloudomgeving, adviseren we over de overstap naar Microsoft Cloud-diensten, waarbij patches als deze automatisch en zonder tussenkomst worden doorgevoerd. Wil je liever grip houden op eigen data binnen een Europese omgeving, dan kijken we ook naar alternatieven binnen onze back-up en continuiteitsdiensten, zodat een incident als dit nooit een probleem wordt met je herstelmogelijkheden.
Neem contact op met MonkeySoft voor een vrijblijvende check van jouw SharePoint-omgeving en patchstatus.
Veelgestelde vragen
Wat is CVE-2026-50522?
CVE-2026-50522 is een kritieke kwetsbaarheid (CVSS 9.8) in on-premises Microsoft SharePoint Server. Door onveilige deserialisatie van data kan een aanvaller op afstand code uitvoeren op de SharePoint-server. Het treft SharePoint Server 2016, 2019 en Subscription Edition.
Is SharePoint Online in Microsoft 365 ook kwetsbaar?
Nee. SharePoint Online, het cloud-onderdeel van Microsoft 365, wordt automatisch door Microsoft gepatcht en is niet kwetsbaar voor CVE-2026-50522. Alleen zelfgehoste, on-premises SharePoint Server-installaties lopen risico.
Waarom is patchen alleen niet genoeg bij dit lek?
Onderzoekers van watchTowr zagen dat aanvallers via het lek in een enkel verzoek de machine keys van de SharePoint-server buitmaken. Met die sleutels kan een aanvaller ook na het installeren van de patch nog altijd geldige tokens vervalsen en toegang houden, tenzij de sleutels actief worden ververst.
Sinds wanneer wordt dit lek misbruikt?
Onderzoekers zagen al vanaf 17 juli 2026 verkennende aanvalspogingen, dus nog voor er publieke exploitcode beschikbaar was. Op 20 juli verscheen een werkende proof-of-concept op internet, waarna binnen enkele uren wereldwijd actief misbruik werd waargenomen.
Wat moet een MKB-bedrijf met een eigen SharePoint-server nu doen?
Installeer de julipatch direct, controleer logs op sporen van misbruik voorafgaand aan het patchen, en ververs vervolgens de machine keys van de server. Overweeg daarnaast serieus of een on-premises SharePoint-server nog wel de beste keuze is ten opzichte van een cloudvariant die automatisch wordt onderhouden.
Bronnen: The Hacker News | Help Net Security