CVE-2026-96940, Exchange-Lücke

CVE-2026-96940: Exchange-Lücke ermöglicht Zugriff auf fremde Postfächer

Veröffentlicht am: 06.10.2026 um 03:22 Uhr | Redaktion boerse-global.de

Microsoft veröffentlichte am 2. Oktober 2026 Patches für lokale Exchange-Server; Exchange Online ist bereits serverseitig geschützt.

Microsoft aktualisiert Exchange Server nach kritischer Zugriffslücke
Ein dunkler, metallischer Serverschrank in einem ruhig beleuchteten Raum mit Fokus auf industrielle Texturen und Schatten. Illustration mit AI erstellt.

Microsoft hat am 2. Oktober 2026 außerplanmäßige Sicherheitsupdates für mehrere Versionen von Exchange Server bereitgestellt. Die Aktualisierungen beheben eine als wichtig eingestufte Autorisierungsschwachstelle mit der Kennung CVE-2026-96940, die im Common Vulnerability Scoring System mit einem Wert von 8,8 bewertet wird.

Die Sicherheitslücke ermöglicht es authentifizierten Angreifern, unberechtigt auf E-Mail-Postfächer anderer Nutzer innerhalb derselben Organisation zuzugreifen.

Risiken durch fehlerhafte Zugriffskontrollen

Die Ursache der Schwachstelle liegt in unzureichenden Autorisierungskontrollen. Ein bereits authentifizierter Angreifer kann dadurch über das Netzwerk eine Ausweitung von Rechten erwirken. Dies erlaubt den vollständigen Einblick in fremde Postfächer derselben Organisation einschließlich des Lesens von E-Mails und dem Abruf von Dateianhängen. Ein organisationsübergreifender Zugriff über Mandantengrenzen hinweg ist über die Lücke nicht möglich.

Die Ausnutzung der Schwachstelle erfordert laut dem Sicherheitshinweis von Microsoft lediglich geringe Systemprivilegien sowie eine niedrige Angriffskomplexität; eine Interaktion durch andere Anwender ist nicht erforderlich. Entdeckt und intern gemeldet wurde die Lücke von dem Microsoft-Sicherheitsforscher Jan Mitchell.

Anzeige

Wer sich mit der Absicherung von E-Mail-Systemen und der täglichen digitalen Korrespondenz befasst, profitiert von bewährten Zeitspar-Methoden. Dieser kostenlose Ratgeber liefert praktische Tipps für eine effizientere und sicherere Nutzung von Outlook-Umgebungen. 7 Zeitspar-Tricks für Outlook-Nutzer jetzt kostenlos entdecken

Nach Angaben des Exchange-Server-Teams gibt es bislang keine Hinweise auf eine aktive Ausnutzung in freier Wildbahn. Zudem existiert kein öffentlicher Funktionsnachweis, und der Eintrag fehlt in der KEV-Liste der US-Behörde CISA. Dennoch stuft Microsoft die Wahrscheinlichkeit eines künftigen Missbrauchs als erhöht ein.

Betroffene On-Premises-Systeme und Patch-Voraussetzungen

Von dem Sicherheitsproblem sind ausschließlich lokale Installationen betroffen. Microsoft stellt korrigierte Programmstände für mehrere Produktgenerationen über das überarbeitete Release September 2026 V2 bereit:

  • Exchange Server Subscription Edition RTM über das Update KB5129955 (Build 15.02.2562.053)
  • Exchange Server 2019 CU15 über KB5129956 (Build 15.02.1748.053)
  • Exchange Server 2019 CU14 über KB5129957 (Build 15.02.1544.048)
  • Exchange Server 2016 CU23 über KB5129958 (Build 15.01.2507.075)

Administratoren, die bereits frühere Versionen der September-Patches eingespielt hatten, müssen die neuen V2-Updates separat prüfen und nachinstallieren. Microsoft empfiehlt, die Pakete umgehend auf allen Exchange-Servern sowie auf sämtlichen Systemen und Arbeitsstationen zu installieren, auf denen die Exchange-Verwaltungswerkzeuge eingerichtet sind.

Für den Bezug der Sicherheitsupdates für Exchange Server 2016 und 2019 ist eine gültige Einschreibung in das kostenpflichtige Programm für erweiterte Sicherheitsupdates erforderlich. Dieser Zeitraum läuft von Mai bis Oktober 2026; Microsoft weist darauf hin, dass vor dem Einspielen die Bezugsberechtigung geprüft werden muss und keine Verlängerung über den Oktober hinaus vorgesehen ist.

Status von Cloud-Diensten und bekannte Nebenwirkungen

Kunden des reinen Clouddienstes Exchange Online müssen keine Maßnahmen ergreifen. Microsoft hatte den serverseitigen Schutz für die Cloud-Infrastruktur bereits vorab aktiviert, wobei die Verteilung versehentlich vor dem geplanten Termin erfolgte.

Anzeige

Da viele Nutzer ihre geschäftlichen E-Mails und Kontakte heute auch über mobile Endgeräte synchronisieren, gewinnt die Sicherheit dieser Schnittstellen an Bedeutung. Ein spezieller Fach-Kurs bietet fundierte Lösungen für häufige Probleme bei der Konteneinrichtung und die reibungslose Synchronisation. Gratis Outlook-Spezialkurs für effizientes und sicheres Arbeiten anfordern

Betreiber von hybriden Bereitstellungen müssen hingegen ihre lokalen Instanzen mitsamt den Management-Werkzeugen zeitnah aktualisieren und können hierfür auf den Health Checker sowie die offiziellen Bereitstellungsleitfäden zurückgreifen.

Mit den aktuellen Updates wurden zudem funktionale Fehler korrigiert. Dazu zählen Probleme beim Versenden von Nachrichten im Namen geteilter Postfächer sowie Einschränkungen bei der Verfügbarkeit delegierter Mailboxen in hybriden Umgebungen bei Nutzung der Graph-Schnittstelle.

Allerdings führt das Einspielen der Pakete zu bekannten Begleiterscheinungen: Veröffentlichte Kalender können unter Umständen HTTP-500-Fehlermeldungen ausgeben, und bei der Inhaltsverarbeitung kann es aufgrund fehlender koreanischer Worttrennungsregeln zu Blockaden in der Inhalts-Engine kommen. Microsoft hat eine Behebung dieser Effekte für künftige Wartungsupdates in Aussicht gestellt.

Disclaimer...

de | wissenschaft | 70238005 |