CVE-2026-96940: Exchange-Lücke ermöglicht Zugriff auf fremde Postfächer
Veröffentlicht am: 06.10.2026 um 13:14 Uhr | Redaktion boerse-global.de
Die Veröffentlichung von Sicherheitsupdates für Microsoft Exchange Server hat bei Administratoren für Verwirrung gesorgt. Der Softwarekonzern spielte Ende der Vorwoche ohne vorherige Ankündigung Aktualisierungen für den Cloud-Dienst Exchange Online ein. Zudem fehlte zu Beginn der Verteilung ein entsprechender Knowledge-Base-Artikel, der technische Details und Handlungsschritte dokumentierte.
Hintergrund der Maßnahmen sind außerplanmäßige Sicherheitsupdates, die Microsoft am 2. Oktober 2026 für eine Schwachstelle mit der Kennung CVE-2026-96940 bereitgestellt hat. Die Sicherheitslücke betrifft On-Premises-Installationen von Exchange Server und weist eine Einstufung nach dem CVSS-Score von 8,8 auf (CWE-285).
Das Problem ermöglicht es authentifizierten Angreifern innerhalb einer Organisation, unberechtigt auf Postfächer, E-Mails sowie Dateianhänge anderer Nutzer derselben Organisation zuzugreifen. Ein mandantenübergreifender Zugriff auf fremde Organisationen ist nach Angaben des Unternehmens jedoch nicht möglich.
Betroffene Systeme und zeitlicher Druck bei Altversionen
Während Microsoft die Schwachstelle in Exchange Online serverseitig selbst behoben hat, müssen Betreiber lokaler Serverinfrastrukturen die Aktualisierungen manuell installieren. Zu den betroffenen Systemen gehören die Exchange Server Subscription Edition RTM, Exchange Server 2016 CU23 sowie Exchange Server 2019 CU14 und CU15.
Angesichts der komplexen Bedrohungslage durch Schwachstellen in Server-Infrastrukturen müssen Unternehmen ihre IT-Sicherheit heute proaktiver denn je gestalten. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Cyber Security Bedrohungen abwenden und Unternehmen schützen
Für ältere Plattformen besteht dabei zusätzlicher Handlungsdruck: Für Exchange Server 2016 und Exchange Server 2019 stehen die Sicherheitsaktualisierungen ausschließlich über das Period-2-Extended-Security-Updates-Programm zur Verfügung.
Dieses Unterstützungsprogramm läuft Ende Oktober 2026 regulär aus. Betreiber müssen laut Microsoft weiterhin ihre lokalen Exchange-Server und auch Systeme mit Management-Tools eigenständig überprüfen und aktualisieren.
Gefährdungslage und administrative Empfehlungen
Entdeckt wurde die Schwachstelle intern durch den Microsoft-Forscher Jan Mitchell. Bislang meldet das Unternehmen keine Fälle einer aktiven Ausnutzung der Sicherheitslücke in freier Wildbahn. Dennoch stuft Microsoft die Wahrscheinlichkeit eines künftigen Missbrauchs als wahrscheinlicher ein.
Da unberechtigte Zugriffe auf sensible Postfächer oft durch gezielte Manipulationen vorbereitet werden, ist eine umfassende Awareness-Strategie für die gesamte Belegschaft unerlässlich. Erfahren Sie im kostenlosen Anti-Phishing-Paket, wie Ihr Unternehmen sich wirksam gegen moderne Angriffsmethoden absichern kann. Anti-Phishing-Leitfaden für Unternehmen jetzt gratis herunterladen
Das Sicherheitsunternehmen Rescana rät Verantwortlichen dazu, die bereitgestellten Updates umgehend auf allen betroffenen Systemen einzuspielen. Zudem sollten Administratoren die relevanten Zugriffsprotokolle gründlich auf verdächtige Aktivitäten prüfen.
Konkrete öffentliche Angriffsindikatoren lagen zu diesem Zeitpunkt nicht vor. Lokale Server und Management-Tools müssen Administratoren vor diesem Hintergrund zeitnah auf den aktuellen Stand bringen, um unberechtigte Postfachzugriffe innerhalb der eigenen Infrastruktur zu unterbinden.
