Exchange Server CVE-2026-96940 krijgt noodpatch

Exchange Server CVE-2026-96940 krijgt noodpatch

Microsoft heeft buiten de vaste updatecyclus om een beveiligingsupdate uitgebracht voor on-premises Exchange Server. De update verhelpt CVE-2026-96940, een ernstige kwetsbaarheid waarmee een geauthenticeerde aanvaller de e-mails en bijlagen van andere gebruikers binnen dezelfde organisatie kan lezen.

Volgens het bedrijf maakt de bug "geen toegang over tenantgrenzen heen mogelijk." Een aanvaller blijft dus beperkt tot mailboxen binnen de organisatie waartoe hij al toegang heeft. Bij gegevens van andere klanten kan hij niet komen.

Microsoft ontdekte de kwetsbaarheid zelf. Het Exchange Server Team zegt "niet op de hoogte te zijn van actief misbruik." Toch beschouwt Microsoft het lek als een kwetsbaarheid die consequent te misbruiken is. Het bedrijf wijst er ook op dat dit soort kwetsbaarheden al eerder is misbruikt en roept Exchange-beheerders op om snel te patchen in plaats van te wachten op een regulier onderhoudsvenster.

Welke versies zijn getroffen

De update is bedoeld voor on-prem servers met:

  • Exchange Server Subscription Edition RTM
  • Exchange Server 2019 cumulatieve updates (CU's) 14 en 15
  • Exchange Server 2016 cumulatieve update 23

Microsoft noemt de release de September 2026 v2-update.

"We raden klanten aan de implementatierichtlijnen door te nemen en de [September 2026 v2-]update zo snel mogelijk te installeren," aldus het Exchange Server Team.

Het team wees ook op een stap die makkelijk over het hoofd wordt gezien. De update moet op elke Exchange-server worden geinstalleerd, maar ook op elke server en elk werkstation waarop de Exchange Management Tools draaien.

"We raden aan SU's te installeren op alle Exchange-servers en op alle servers en werkstations met de Exchange Management Tools, zodat beheerclients en servers compatibel blijven," aldus het team. SU is de afkorting die Microsoft gebruikt voor security update.

Een verwarrende uitrol

De release verliep niet vlekkeloos. Eind vorige week voerde Microsoft een gerelateerde fix aan de serverkant door voor Exchange Online, zijn e-maildienst in de cloud. Omdat die fix op Microsofts eigen infrastructuur draaide, hoefden cloudklanten zelf niets te doen.

Aanvankelijk verschenen de updates zonder KB-artikel. KB-artikelen zijn de Knowledge Base-documenten die Microsoft normaal publiceert om uit te leggen wat een patch verandert. Zonder zo'n artikel zagen klanten beveiligingsupdates verschijnen zonder enige uitleg over wat ze oplosten.

Microsoft erkende het probleem later. Volgens het Exchange Server Team verliep de releasevolgorde van deze update ongebruikelijk, omdat die eerder was gepubliceerd dan gepland. Waarom de update eerder dan gepland uitkwam, zei het team niet.

Voor on-prem beheerders betekent dit dat eerst de cloudkant werd gerepareerd en dat de zelfbeheerde kant daarna volgde. Intussen deden details over het probleem al de ronde.

Wat beheerders moeten doen

Het advies is eenvoudig:

  1. Stel per server vast welke Exchange Server-versie en welke CU erop draait.
  2. Lees de implementatierichtlijnen van Microsoft voor de September 2026 v2-update.
  3. Installeer de update op alle Exchange-servers.
  4. Installeer de update ook op alle andere servers en werkstations waarop de Exchange Management Tools draaien, zodat beheerclients en servers compatibel blijven.

Organisaties die nog op een oudere CU dan de hierboven genoemde draaien, moeten eerst overstappen op een ondersteunde CU voordat ze de fix kunnen installeren.

Onze analyse

Er is geen misbruik gemeld, maar deze patch hoort niet onderaan de stapel te belanden. Microsoft zegt zelf dat het lek betrouwbaar te misbruiken is en dat vergelijkbare bugs al eerder zijn misbruikt. Leestoegang tot de mailboxen van collega's is waardevol voor een aanvaller die al een voet tussen de deur heeft, of dat nu via een gephisht account is of via een gecompromitteerde insider. Zo kunnen e-mails van de directie, contracten of berichten voor het resetten van wachtwoorden op straat komen te liggen, zonder dat er verder hoeft te worden ingebroken.

Zelf gehoste e-mail- en samenwerkingsservers zijn de laatste tijd populaire doelwitten. We schreven eerder over een Zimbra-lek dat al voor de openbaarmaking werd misbruikt en over een zeroday in FortiMail. Ook ransomwarebendes misbruiken SharePoint-lekken in on-prem Microsoft-omgevingen. Tegen die achtergrond zullen aanvallers Exchange-patches waarschijnlijk nauwkeurig uitpluizen.

Ook de rommelige uitrol baart zorgen. Fixes die verschijnen voordat de documentatie er is, maken het voor verdedigers lastiger om prioriteiten te stellen. Het is de moeite waard om in de gaten te houden of Microsoft de vroege release nog toelicht, en of er exploitdetails over CVE-2026-96940 opduiken nu de fix openbaar is.