Outlook-Sicherheitslücke, MonikerLink

Outlook-Sicherheitslücke: MonikerLink kann NetNTLMv2-Hashes offenlegen

Veröffentlicht am: 10.10.2026 um 04:53 Uhr | Redaktion boerse-global.de

Microsoft sperrt bestimmte Dateiformate im neuen Outlook und veröffentlicht ein Exchange-Update; zugleich ändern sich EWS-Regeln und Tenant-Migrationen.

Microsoft Outlook: Sicherheitslücken, Exchange-Patches und Umstellungen
Dunkler Serverraum mit strukturierten Netzwerkschränken und industrieller Architektur. Illustration mit AI erstellt.

Die Umstellung auf das neue Outlook stellt Organisationen vor erhebliche operative Herausforderungen, während IT-Sicherheitsexperten weiterhin bekannte Schwachstellen der Plattform unter die Lupe nehmen. Am 8. Oktober 2026 rückten Sicherheitsforscher insbesondere die MonikerLink-Schwachstelle mit der Kennung CVE-2024-21413 erneut in den Fokus, um deren Missbrauchspotenzial vertiefend zu analysieren.

Sicherheitsforscher analysieren MonikerLink-Lücke

Die mit einem CVSS-Wert von 8,8 eingestufte Schwachstelle CVE-2024-21413 betrifft ungepatchte Installationen von Outlook 2016 bis Outlook 2021 sowie Microsoft 365 Apps. Ein speziell präparierter Link im Mail-Vorschaufenster kann eine SMB-Authentifizierung erzwingen und dadurch NetNTLMv2-Hashes an externe Empfänger offenlegen.

In einem veröffentlichten Testszenario wurde eine UNC-Verknüpfung über den SMTP-Port 587 an ein Testkonto namens Maya gesendet. Dabei fing das Werkzeug Responder einen Hash für die Identität MAILINGmaya erfolgreich ab. Microsoft hatte ein entsprechendes Sicherheitsupdate zur Behebung dieser Lücke bereits im Februar 2024 bereitgestellt.

Parallel dazu passt der Softwarekonzern die Sicherheitsvorkehrungen bei Dateianhängen an. In Outlook im Web sowie im neuen Outlook für Windows setzt Microsoft die Formate .msix und .msixbundle auf die interne Sperrliste. Der Rollout über Exchange Online soll Anfang November 2026 anlaufen und bis Mitte November 2026 abgeschlossen sein.

Sobald die Richtlinie greift, können Anwender entsprechende Dateien in den genannten Clients weder versenden noch empfangen, öffnen oder herunterladen. Die Maßnahme wurde am 5. Oktober 2026 unter der Mitteilungsnummer MC1488841 für Mandanten der Segmente Worldwide, GCC, GCC-High und DoD angekündigt.

Administratoren können die Dateitypen bei Bedarf vorab über die Richtlinie OwaMailboxPolicy in der Liste AllowedFileTypes freigeben. Da die Formate selten genutzt werden, erwartet Microsoft bei den meisten Organisationen keine Beeinträchtigungen.

Anzeige

Wer sich mit der Absicherung von E-Mail-Clients befasst, sollte auch die versteckten Datenbank-Strukturen kennen. Ein kostenloser Experten-Ratgeber enthüllt die wichtigsten Einstellungen, PST-Dateien und Registry-Tricks, die kaum ein Nutzer kennt. Wissen zur Outlook-Datensicherung jetzt kostenlos sichern

Patch-Wellen bei lokalen Exchange-Servern

Auch bei lokalen Serverstrukturen sehen sich Systemadministratoren mit dringendem Handlungsbedarf konfrontiert. Am 2. Oktober 2026 veröffentlichte Microsoft ein außerplanmäßiges Sicherheitsupdate für Exchange Server zur Behebung der Sicherheitslücke CVE-2026-96940, die ebenfalls mit einem CVSS-Wert von 8,8 bewertet ist.

Ein bereits authentifizierter Angreifer könnte darüber E-Mails und Anhänge anderer Nutzer innerhalb derselben Organisation auslesen; ein mandantenübergreifender Zugriff besteht laut Beschreibung nicht. Zum Veröffentlichungszeitpunkt meldete Microsoft zwar keine aktiven Angriffe, stufte eine Ausnutzung jedoch als wahrscheinlicher ein.

Die bereitgestellten Sicherheitsupdates umfassen Exchange Server Subscription Edition RTM (KB5129955), Exchange 2019 CU15 (KB5129956), CU14 (KB5129957) sowie Exchange 2016 CU23 (KB5129958). Dieses Update muss auch auf Servern aufgespielt werden, die das vorherige Update vom 8. September erhalten hatten.

Betroffen sind die Builds 15.02.2562.053, 15.02.1748.053, 15.02.1544.048 und 15.01.2507.075. In Hybrid-Umgebungen müssen Administratoren zudem verbleibende lokale Server sowie Management-Workstations aktualisieren. Exchange Online gilt hingegen bereits als geschützt. Fachberichten zufolge endet die verlängerte Sicherheitsunterstützung der zweiten Phase für Exchange 2016 und 2019 Ende Oktober 2026.

Umstellungen bei Schnittstellen und Mandantenmigrationen

Zusätzliche Hürden entstehen durch den Umbau der Schnittstellen in Exchange Online. Die Durchsetzung der EWS-Einschränkungen begann am 1. Oktober 2026, wobei Postfächer der Kategorien Kiosk, F1 und F3 bei Anfragen Fehlermeldungen des Typs HTTP 403 erhielten. Seit dem 10. Oktober 2026 müssen Mandanten, die den EWS-Zugriff aktiviert lassen, zugelassene Anwendungen in einer Ausnahmeliste erfassen.

Anzeige

Während IT-Abteilungen die technische Migration bewältigen, können Anwender ihre Effizienz durch professionelle Workflows steigern. Über 40.000 Nutzer schwören auf diesen gratis Ratgeber für schnellere Mails, bessere Kalendernutzung und reibungslose Synchronisation mit dem Smartphone. 7 Zeitspar-Tricks für Outlook-Nutzer kostenlos entdecken

Microsoft nennt den 1. April 2027 als Stichtag für die endgültige Abschaltung und Entfernung dieser Option, obgleich eine Mitteilung parallel von einem Abschluss des Cloud-Rollouts bis Anfang Juli 2027 spricht. Auf lokalen Exchange-Servern bleibt EWS bestehen; in Exchange Online dient Microsoft Graph als Schnittstelle.

Auch Mandantenwechsel in Azure bringen operative Hürden mit sich. Gespeicherte Anmeldedaten und Autodiscover-Einstellungen können Outlook fälschlicherweise weiterhin zum vorherigen Tenant leiten.

Empfohlen wird daher, alte Zugangsdaten zu bereinigen, das vormalige Arbeitskonto zu trennen und ein frisches Profil anzulegen. Bestehende OST-Dateien lassen sich nach dem Wechsel nicht direkt öffnen, woraufhin Outlook bei erfolgreicher Verbindung ein neues Postfachabbild herunterlädt.

Bei kompromittierten Konten, die unerlaubt Phishing-Nachrichten versenden, rät die IT-Anleitung, den Nutzerzugang vorübergehend zu sperren, Passwörter zu erneuern und Posteingangs- sowie Weiterleitungsregeln zu kontrollieren, bevor die Freigabe über das Defender-Portal erfolgt.

Disclaimer...

de | wissenschaft | 70285355 |