CVE-2026-96940 (CVSS 8,8) erlaubt jedem angemeldeten Benutzer eines lokalen Exchange-Servers, E-Mails und Anhänge anderer Personen derselben Organisation zu lesen. Microsoft hat am 2. Oktober ein Update außer der Reihe veröffentlicht; Exchange Online ist bereits korrigiert.

Worum es geht

Am 2. Oktober 2026 hat Microsoft ein Sicherheitsupdate außer der Reihe für Exchange Server veröffentlicht. Die Lücke CVE-2026-96940 (CVSS 8,8) ist eine unzureichende Berechtigungsprüfung: Wer irgendein gültiges Konto der Organisation besitzt, kann die Postfächer anderer Benutzer öffnen und deren Nachrichten und Anhänge lesen. Mandantengrenzen werden nicht überschritten.

Microsoft hat noch keine Ausnutzung beobachtet, stuft sie aber als „wahrscheinlicher“ ein. Die Voraussetzung ist leicht erfüllt: ein Mitarbeiter, der auf Phishing hereinfällt, oder ein von Schadsoftware auf einem Privatrechner gestohlenes Passwort – genau das Szenario hinter dem Datendiebstahl bei der französischen Steuerverwaltung in diesem Sommer – und der Angreifer liest die Post des Finanzchefs oder der Geschäftsführung.

Wer betroffen ist

  • Exchange Online (Microsoft 365): nichts zu tun, Microsoft hat den Dienst bereits korrigiert.
  • Lokales Exchange, auch in Hybrid-Umgebungen: mindestens Build 15.01.2507.075 (Exchange 2016 CU23), 15.02.1544.048 (Exchange 2019 CU14), 15.02.1748.053 (Exchange 2019 CU15) oder 15.02.2562.053 (Subscription Edition RTM).

Was jetzt zu tun ist

  1. Prüfen Sie den genauen Build jedes Exchange-Servers in der Exchange Management Shell mit Get-Command Exsetup.exe | ForEach-Object { $_.FileVersionInfo } – die in der Verwaltungskonsole angezeigte Version enthält nicht immer die Sicherheitsupdates.
  2. Installieren Sie das Update auf allen Servern, zuerst auf denen, die Outlook im Web oder ActiveSync im Internet bereitstellen.
  3. Kontrollieren Sie Postfachzugriffe: Postfach-Überwachung aktivieren oder auswerten und nach Konten suchen, die ohne Delegierung fremde Postfächer geöffnet haben.
  4. Schützen Sie die Konten selbst: Mehr-Faktor-Authentifizierung für Outlook im Web und Fernzugriffe, Passwortwechsel für jedes verdächtige Konto.

Unsere Einschätzung

Exchange 2016 und 2019 haben im Oktober 2025 das Ende des regulären Supports erreicht. Wer sie noch betreibt, sollte jede neue Lücke als Anlass nehmen, den Umstieg auf Exchange Subscription Edition oder Exchange Online zu planen – lokale Mailserver gehören zu den meistangegriffenen Systemen eines Unternehmens.

Quellen

Sorgen, dass Ihre Server angreifbar sind? Unser Team prüft, patcht und überwacht Linux- und Cloud-Infrastrukturen rund um die Uhr.

Mit einem Experten sprechen