Microsoft hat außerplanmäßige Sicherheitsupdates für mehrere Versionen des Microsoft Exchange Servers herausgegeben. Die als CVE-2026-96940 getrackte Schwachstelle weist einen CVSS-Score von 8,8 auf und betrifft die Autorisierungslogik der E-Mail-Server-Software.
Durch eine fehlerhafte Rechteprüfung können authentifizierte Angreifer innerhalb derselben Organisation ihre Privilegien netzwerkweit erweitern. Dies ermöglicht den unbefugten Zugriff auf Postfächer anderer Nutzer sowie das Auslesen von E-Mails und Dateianhängen. Ein mandantenübergreifender Zugriff (Cross-Tenant) ist laut Microsoft jedoch nicht möglich.
Während Exchange Online durch ein serverseitiges Update bereits geschützt ist, müssen Betreiber von On-Premises-Installationen umgehend handeln. Betroffen sind unter anderem Microsoft Exchange Server 2016 CU23, Exchange Server 2019 CU14 und CU15 sowie die Subscription Edition RTM.
Obwohl bislang keine aktiven Angriffe in freier Wildbahn beobachtet wurden, stuft Microsoft das Risiko einer künftigen Ausnutzung als hoch ein. Administratoren wird dringend empfohlen, die bereitgestellten Sicherheitsupdates unverzüglich einzuspielen.
Quelle: https://thehackernews.com/2026/10/microsoft-exchange-flaw-lets.html