Exchange Server: Notfall-Patch für CVE-2026-96940
Microsoft hat ein außerplanmäßiges Sicherheitsupdate für lokal betriebene Exchange Server veröffentlicht. Es schließt CVE-2026-96940, eine als hoch eingestufte Schwachstelle, über die ein authentifizierter Angreifer die E-Mails und Anhänge anderer Nutzer derselben Organisation lesen könnte.
Laut dem Unternehmen ermöglicht der Fehler "keinen Zugriff über Mandantengrenzen hinweg". Ein Angreifer wäre also auf Postfächer innerhalb der Organisation beschränkt, auf die er ohnehin schon Zugriff hat. An die Daten anderer Kunden käme er nicht heran.
Microsoft hat die Schwachstelle intern entdeckt. Das Exchange Server Team erklärt, ihm sei "keine aktive Ausnutzung bekannt". Trotzdem stuft Microsoft die Lücke als zuverlässig ausnutzbar ein. Zudem weist das Unternehmen darauf hin, dass Schwachstellen dieser Art schon früher ausgenutzt wurden, und drängt Exchange-Administratoren, zügig zu patchen, statt auf das nächste reguläre Wartungsfenster zu warten.
Welche Versionen betroffen sind
Das Update gilt für lokale Server mit:
- Exchange Server Subscription Edition RTM
- Exchange Server 2019 Cumulative Updates (CUs) 14 und 15
- Exchange Server 2016 Cumulative Update 23
Microsoft bezeichnet die Veröffentlichung als September 2026 v2 Update.
"Wir empfehlen unseren Kunden, die Hinweise zur Bereitstellung zu prüfen und das [September 2026 v2] Update so bald wie möglich einzuspielen", so das Exchange Server Team.
Das Team machte außerdem auf einen Schritt aufmerksam, der leicht übersehen wird. Das Update gehört auf jeden Exchange Server, aber auch auf jeden Server und jeden Arbeitsplatzrechner, auf dem die Exchange Management Tools laufen.
"Wir empfehlen, SUs auf allen Exchange Servern sowie auf allen Servern und Arbeitsplatzrechnern mit den Exchange Management Tools zu installieren, um die Kompatibilität zwischen Verwaltungsclients und Servern sicherzustellen", erklärte das Team. SU ist Microsofts Kürzel für Security Update.
Eine verwirrende Veröffentlichung
Ganz reibungslos lief die Veröffentlichung nicht. Ende vergangener Woche hat Microsoft für Exchange Online, seinen E-Mail-Dienst in der Cloud, bereits eine serverseitige Korrektur eingespielt, die mit dem Problem zusammenhängt. Da die Korrektur auf Microsofts eigener Infrastruktur lief, mussten Cloud-Kunden nichts unternehmen.
Zunächst fehlte zu den Updates allerdings ein KB-Artikel. KB-Artikel sind die Knowledge-Base-Dokumente, in denen Microsoft normalerweise erklärt, was ein Patch ändert. Ohne einen solchen Artikel sahen Kunden Sicherheitsupdates auftauchen, ohne zu erfahren, was sie eigentlich beheben.
Microsoft räumte das Problem später ein. Das Exchange Server Team erklärte, die Reihenfolge der Veröffentlichung sei bei diesem Update ungewöhnlich gewesen, weil es früher als geplant veröffentlicht worden sei. Warum das Update vorzeitig herauskam, sagte das Team nicht.
Für Administratoren lokaler Installationen heißt das: Zuerst wurde die Cloud abgesichert, die selbst betriebenen Systeme folgten danach. In der Zwischenzeit machten bereits Details zu dem Problem die Runde.
Was Administratoren tun sollten
Die Empfehlung ist einfach:
- Ermitteln, welche Exchange-Server-Version und welches CU auf jedem Server läuft.
- Microsofts Hinweise zur Bereitstellung des September 2026 v2 Updates lesen.
- Das Update auf allen Exchange Servern installieren.
- Es auch auf allen weiteren Servern und Arbeitsplatzrechnern installieren, auf denen die Exchange Management Tools laufen, damit Verwaltungsclients und Server kompatibel bleiben.
Organisationen, die noch ältere CUs als die oben genannten einsetzen, müssen zunächst auf ein unterstütztes CU wechseln, bevor sie die Korrektur einspielen können.
Unsere Einschätzung
Angriffe sind bislang nicht bekannt, trotzdem sollte dieser Patch nicht ans Ende der Warteschlange rutschen. Microsoft selbst sagt, dass sich die Lücke zuverlässig ausnutzen lässt und ähnliche Fehler schon ausgenutzt wurden. Lesezugriff auf die Postfächer von Kollegen ist für einen Angreifer, der bereits Fuß gefasst hat, viel wert, ob über ein per Phishing gekapertes Konto oder einen kompromittierten Insider. So könnten E-Mails der Geschäftsführung, Verträge oder Nachrichten zum Zurücksetzen von Passwörtern offengelegt werden, ohne dass ein weiteres Eindringen nötig wäre.
Selbst betriebene E-Mail- und Collaboration-Server sind zuletzt ein beliebtes Ziel gewesen. Wir haben über eine Zimbra-Lücke, die schon vor der Offenlegung ausgenutzt wurde, und eine FortiMail-Zero-Day-Lücke berichtet. Auch Ransomware-Banden haben Schwachstellen in SharePoint missbraucht, und zwar in lokalen Microsoft-Umgebungen. Vor diesem Hintergrund dürften Angreifer Exchange-Patches genau unter die Lupe nehmen.
Auch die holprige Veröffentlichung gibt Anlass zur Sorge. Korrekturen, die vor ihrer Dokumentation auftauchen, erschweren es Verteidigern, Prioritäten zu setzen. Es lohnt sich zu beobachten, ob Microsoft die vorzeitige Veröffentlichung erklärt und ob jetzt, da die Korrektur öffentlich ist, Exploit-Details zu CVE-2026-96940 auftauchen.
