Exchange Server: Microsoft schließt Lücke CVE-2026-96940 mit Notfall-Update
Veröffentlicht am: 09.10.2026 um 01:51 Uhr | Redaktion boerse-global.de
Microsoft hat ein außerplanmäßiges Out-of-Band-Sicherheitsupdate für Exchange Server veröffentlicht. Die Aktualisierung schließt die Schwachstelle CVE-2026-96940, die im Common Vulnerability Scoring System (CVSS 3.1) mit dem Basiswert 8,8 bewertet wurde und damit den Schweregrad „hoch“ aufweist.
Risiken durch Rechteausweitung und unberechtigten Mailbox-Zugriff
Bei der Schwachstelle handelt es sich um ein Problem bei der Zugriffskontrolle und um eine Lücke zur Rechteausweitung. Ein bereits authentifizierter Angreifer mit nur geringen Berechtigungen kann unter bestimmten Voraussetzungen und ohne eine Interaktion von Nutzern über das Netzwerk E-Mails sowie Dateianhänge anderer Postfächer innerhalb derselben Organisation auslesen. Ein tenantübergreifender Zugriff auf fremde Organisationen ist laut Microsoft ausgeschlossen.
Zum Zeitpunkt der Veröffentlichung verzeichnete Microsoft zwar keine aktive Ausnutzung der Lücke, stufte das Risiko eines künftigen Missbrauchs jedoch als wahrscheinlich ein. Der Cloud-Dienst Exchange Online ist serverseitig geschützt beziehungsweise wurde von Microsoft direkt serverseitig abgesichert.
Bereitstellung der V2-Updates und betroffene Versionen
Am 2. Oktober 2026 veröffentlichte Microsoft eine überarbeitete V2-Fassung der September-Updates für Exchange Server, um den Schutz gegen CVE-2026-96940 zu integrieren. Für die Schwachstelle gilt in dieser Fassung neben dem Basiswert von 8,8 ein zeitlicher Temporal Score von 7,7. Frühere Versionen der September-Updates reichen für einen vollständigen Schutz unter Umständen nicht aus.
Immer mehr Unternehmen werden Opfer von Cyberangriffen – diese Checkliste hilft Ihnen, es zu verhindern. Experten erklären im kostenlosen E-Book, wie Sie sich proaktiv absichern, bevor es zu spät ist. Kostenlosen Cyber-Security-Report jetzt herunterladen
Betroffen von der Sicherheitslücke sind Exchange Server Subscription Edition RTM, Exchange 2019 mit Kumulativem Update 15 (CU15) und CU14 sowie Exchange 2016 CU23. Für die Installation stehen spezifische Update-Pakete bereit:
- Subscription Edition RTM: KB5129955 (Build 15.2.2562.53 beziehungsweise 15.02.2562.053)
- Exchange 2019 CU15: KB5129956 (Build 15.2.1748.53 beziehungsweise 15.02.1748.053)
- Exchange 2019 CU14: KB5129957 (Build 15.2.1544.48 beziehungsweise 15.02.1544.048)
- Exchange 2016 CU23: KB5129958 (Build 15.1.2507.75 beziehungsweise 15.01.2507.075)
Exchange 2016 und 2019 erhalten entsprechende Aktualisierungen nur noch über das Period-2-Programm für erweiterte Sicherheitsupdates (ESU), das den Zeitraum von Mai bis Oktober 2026 abdeckt. Ältere Versionen erfordern generell Extended Security Updates. Microsoft riet zudem dazu, Management-Server und Verwaltungswerkzeuge ebenfalls zu aktualisieren und die erfolgreiche Einrichtung anschließend mit dem Skript Health Checker zu überprüfen.
Vorgelagerte Patches und Empfehlungen von Sicherheitsbehörden
Bereits am 8. September 2026 hatte Microsoft reguläre Sicherheitsupdates veröffentlicht. Diese behoben neun Schwachstellen in Exchange Server Subscription Edition und Exchange 2019 sowie acht Sicherheitslücken in Exchange 2016, darunter die Schwachstelle CVE-2026-69356 mit einem CVSS-Wert von 9,3. Das damalige Update beseitigte zudem ein Wrapper-Problem bei Hybrid-Postfächern; veröffentlichte Kalender können in Einzelfällen allerdings weiterhin den Fehlercode HTTP 500 erzeugen.
Wer die IT-Sicherheit im Unternehmen nachhaltig stärken möchte, findet in diesem Leitfaden wertvolle Tipps für kostengünstige Schutzmaßnahmen. Das Gratis-E-Book enthüllt, wie Sie Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen erfüllen. Gratis-E-Book zur Cyber-Security sichern
Aufgrund der aktuellen Bedrohungslage durch CVE-2026-96940 sprachen IT-Sicherheitsbehörden dringende Handlungsempfehlungen aus. Das thailändische Computer Emergency Response Team ThaiCERT stufte die Lücke als Defizit in der Zugriffskontrolle ein und riet Betreibern zu einer zügigen Installation sowie zur gezielten Überwachung ungewöhnlicher, postfachübergreifender Zugriffe.
Auch das ugandische Computer Emergency Response Team CERT.UG forderte Administratoren lokaler Server dazu auf, das Sicherheitsupdate für Oktober 2026 unverzüglich einzuspielen, da bereits ein einziges kompromittiertes Nutzerkonto für das Ausspähen organisationsinterner Nachrichten genügen könne.

