
Microsoft Exchange-Schwachstelle ermöglichte Angreifern das Lesen fremder Postfächer
Microsoft hat Notfall-Updates für Exchange Server veröffentlicht, um CVE-2026-96940 zu schließen. Die Schwachstelle erlaubte authentifizierten Angreifern, E-Mails und Anhänge anderer Benutzer zu öffnen.
Microsoft hat außerplanmäßige Sicherheitsupdates für Microsoft Exchange Server veröffentlicht, um eine hochriskante Schwachstelle zu schließen, die es einem authentifizierten Angreifer ermöglichen könnte, die E-Mails anderer Personen zu lesen. Die als CVE-2026-96940 identifizierte Schwachstelle hat einen CVSS-Schweregrad von 8,8 von 10. Ein außerplanmäßiges Update wird außerhalb des regulären monatlichen Patch-Zyklus veröffentlicht, weil das Risiko so gravierend ist, dass sofortiges Handeln erforderlich ist.
Laut Microsofts Sicherheitshinweis vom 2. Oktober 2026 beruht die Schwachstelle auf einer unzureichenden Autorisierung in Exchange Server. Die Autorisierung ist der Prozess, der festlegt, was ein angemeldeter Benutzer tun darf. Ein authentifizierter Angreifer – also jemand, der bereits über gültige Anmeldedaten für ein beliebiges Konto in der Organisation verfügt – kann diese Schwachstelle über das Netzwerk ausnutzen. Nach erfolgreicher Ausnutzung kann der Angreifer seine Berechtigungen erweitern und sich unbefugten Zugriff auf die Postfächer anderer Benutzer innerhalb derselben Organisation verschaffen. Er kann E-Mail-Nachrichten und Anhänge lesen, aber die Schwachstelle ermöglicht keinen Zugriff über verschiedene Mandanten hinweg, sodass ein Unternehmen nicht auf die E-Mails eines anderen Unternehmens zugreifen kann.
Microsoft hat bereits einen entsprechenden dienstseitigen Fix für Exchange Online, seinen gehosteten E-Mail-Dienst, bereitgestellt. Exchange Online-Kunden müssen nichts unternehmen, da der Fix automatisch auf der Infrastruktur von Microsoft angewendet wird. Organisationen, die Exchange Server jedoch auf eigener Hardware betreiben (on-premises), müssen die Updates selbst installieren. Betroffen sind Microsoft Exchange Server Subscription Edition RTM, Microsoft Exchange Server 2016 Cumulative Update 23, Microsoft Exchange Server 2019 Cumulative Update 15 und Microsoft Exchange Server 2019 Cumulative Update 14. Ein kumulatives Update ist ein Paket, das alle vorherigen Fixes für diese Version enthält, sodass die Installation des neuesten Updates den Server auf den aktuellen Stand bringt.
Microsoft hat den eigenen Forscher Jan Mitchell für die Entdeckung und Meldung der Schwachstelle gewürdigt. Obwohl Microsoft angibt, dass es noch keine Hinweise darauf gibt, dass die Schwachstelle bereits in echten Angriffen ausgenutzt wurde, hat das Unternehmen die Ausnutzbarkeit als „Exploitation More Likely“ eingestuft. Dieses Label bedeutet, dass Microsoft davon ausgeht, dass Angreifer wahrscheinlich einen funktionierenden Exploit entwickeln werden, weshalb Administratoren schnell handeln sollten. Die Tatsache, dass ein Angreifer nur ein gültiges Konto und keine Administratorrechte benötigt, erhöht das praktische Risiko: Viele Organisationen haben Benutzerkonten, die durch Phishing oder Diebstahl kompromittiert werden könnten, und sobald ein Konto kompromittiert ist, könnte ein Angreifer diese Schwachstelle nutzen, um auf die E-Mails anderer Personen zuzugreifen.
Für IT-Teams besteht der unmittelbare Schritt darin, zu prüfen, welche Exchange Server-Version und welches kumulative Update im Einsatz sind, und das außerplanmäßige Update unverzüglich anzuwenden. Nach dem Patchen sollten Teams die Postfachberechtigungen und Überwachungsprotokolle auf ungewöhnliche Zugriffe auf Postfächer überprüfen, die der angemeldete Benutzer nicht hätte öffnen dürfen. Die Durchsetzung der Multi-Faktor-Authentifizierung verringert außerdem die Wahrscheinlichkeit, dass ein gestohlenes Passwort allein für einen Angriff ausreicht. Da Exchange Online bereits geschützt ist, sollten Organisationen mit Hybrid-Setups bestätigen, dass ihre lokalen Server gepatcht sind und dass keine Connectors oder Synchronisierungstools den anfälligen Dienst unnötig dem Internet aussetzen.
Lokale Exchange-Server auf dem neuesten Stand zu halten, ist eine kontinuierliche Aufgabe und kein einmaliger Patch. Der reguläre Sicherheitsupdate-Leitfaden von Microsoft und die Seite zur Exchange Server-Integrität listen die unterstützten kumulativen Updates und bekannte Probleme auf. Organisationen, die lokale Exchange-Server verwalten, sollten bestätigen, welches kumulative Update installiert ist, und diese außerplanmäßigen Patches als Teil der Sicherheitshygiene verfolgen; AEU-I, unser sicherheitsorientierter IT- und Infrastruktur-Beratungsservice, hilft Teams bei der Planung und Überprüfung genau dieser Art von Patch- und Zugriffskontrollarbeit. Das Abonnieren von Sicherheitsbenachrichtigungen des Anbieters und das Testen von Updates in einer Staging-Umgebung vor der Produktionsbereitstellung sind ebenfalls Standardpraktiken, die Ausfallzeiten und Risiken reduzieren.
So schützen Sie sich
- Wenn Ihr Unternehmen Microsoft Exchange Server verwendet, fragen Sie Ihr IT-Team, ob Ihre Version betroffen ist und ob das Notfall-Update installiert wurde.
- Wenn Sie einen Exchange-Server verwalten, laden Sie das außerplanmäßige Update für Ihre Version sofort herunter und wenden Sie es an. Starten Sie anschließend die erforderlichen Dienste neu.
- Aktivieren Sie die Multi-Faktor-Authentifizierung für alle E-Mail-Konten, damit ein gestohlenes Passwort allein nicht ausreicht, um das Postfach einer Person zu öffnen.
- Überprüfen Sie die Postfachberechtigungen und Überwachungsprotokolle, um Konten zu finden, die auf Postfächer zugegriffen haben, auf die sie keinen Zugriff haben sollten.
- Abonnieren Sie die Sicherheitsupdate-Benachrichtigungen von Microsoft, damit Ihr Team sofort von Notfall-Patches erfährt, sobald diese veröffentlicht werden.
Schwachstellen & Lösungen
- CVE-2026-96940 A high-severity authorization weakness in Microsoft Exchange Server fixed by Microsoft's out-of-band security updates. Lösung & Details ansehen →
Begriffe Erklärt
- authenticated attacker Eine Person, die sich bereits mit einem gültigen Benutzernamen und Passwort angemeldet hat, sodass das System sie als echten Benutzer betrachtet.
- authorization Die Regeln, die festlegen, was ein angemeldeter Benutzer sehen und tun darf.
- CVSS Ein standardisiertes Bewertungssystem, das den Schweregrad einer Sicherheitslücke von 0 bis 10 einstuft.
- out-of-band update Ein Sicherheitsfix, der außerhalb des regulären monatlichen Zeitplans veröffentlicht wird, weil das Problem dringend ist.
- Exchange Server Die E-Mail- und Kalendersoftware von Microsoft, die Unternehmen auf ihren eigenen Servern betreiben.
- Exchange Online Der gehostete E-Mail-Dienst von Microsoft, der in der Cloud läuft und automatisch aktualisiert wird.
- on-premises Software oder Server, die sich in den Räumlichkeiten einer Organisation befinden und nicht im Rechenzentrum eines Cloud-Anbieters.
- cumulative update Ein Paket mit allen vorherigen Fixes für eine Softwareversion, sodass die Installation des neuesten Updates das System vollständig auf den aktuellen Stand bringt.