Exchange Server Sicherheitsupdate: CVE-2026-96940 öffnet fremde Postfächer

Microsoft hat am 2. Oktober 2026 außerplanmäßig ein Exchange Server Sicherheitsupdate veröffentlicht, die Version 2 der September-Updates. Es schließt CVE-2026-96940, eine Lücke mit einem CVSS-Wert von 8.8: Ein angemeldeter Angreifer kann damit Postfächer anderer Benutzer derselben Organisation lesen, samt Anhängen. Betroffen sind alle lokalen Exchange-Server, Exchange Online ist bereits geschützt. Für Exchange 2016 und 2019 gehört das Update zugleich zu den letzten, die es überhaupt noch gibt.

Das Wichtigste in Kürze

Was das Exchange Server Sicherheitsupdate schließt

Die Lücke steckt in der Autorisierung von Exchange Server. Ein Angreifer, der sich mit einem gültigen Konto übers Netzwerk anmeldet, kann sich mehr Rechte verschaffen, als ihm zustehen, und auf Postfächer anderer Benutzer zugreifen. Laut Microsoft lassen sich dabei E-Mails und Anhänge lesen. Über die Grenzen der eigenen Organisation hinaus wirkt die Lücke nicht.

Gefunden hat Microsoft die Schwachstelle nach eigenen Angaben selbst. Das Exchange-Team schreibt, das Update sei früher als geplant veröffentlicht worden, und empfiehlt, es bei der nächsten Gelegenheit einzuspielen. Gegenüber dem regulären September-Update vom 8. September kommt nur CVE-2026-96940 hinzu. Da Exchange-Updates kumulativ sind, enthält die neue Version auch alle Korrekturen aus dem September; das Paket für Exchange 2016 listet insgesamt neun CVEs.

Exchange Online hat Microsoft serverseitig bereits korrigiert. In Hybrid-Umgebungen müssen die lokalen Exchange-Server trotzdem aktualisiert werden, auch wenn sie nur noch der Verwaltung dienen. Dasselbe gilt laut Microsoft für Arbeitsplätze mit den Exchange Management Tools.

In einem Besprechungsraum zeigt ein Teammitglied auf eine Präsentationsfolie zu Cloud Computing, während ein Whiteboard im Hintergrund wichtige Punkte ergänzt.

Zahlen, Daten, Fakten

CVSS-Wert der Lücke
0 .8
Update-Pakete für alle Versionen
0
CVEs im Paket für Exchange 2016
0
Updates für 2016/2019 nach 10/2026
0

Ein Konto reicht für fremde Postfächer

Die Voraussetzung einer Anmeldung klingt nach einer hohen Hürde, ist es aber nicht. Erbeutete Zugangsdaten aus Phishing oder Password Spraying sind einer der häufigsten Einstiege in Unternehmensnetze. Mit CVE-2026-96940 genügt ein solches Konto, etwa das eines Praktikanten oder ein selten genutztes Dienstkonto, um die Postfächer der Geschäftsführung, der Buchhaltung oder der Personalabteilung zu lesen.

Wichtig für IT-Admins

Lokale Exchange-Server waren 2026 bereits mehrfach Ziel, zuletzt mit dem Exchange-Zero-Day CVE-2026-42897 und dem OWAReaper-Exploit. Die Einstufung „Ausnutzung eher wahrscheinlich“ bedeutet in Microsofts Bewertungsschema, dass sich ein funktionierender Angriff verlässlich entwickeln lässt. Mit jedem veröffentlichten Update steigt zudem die Chance, dass Angreifer die Korrektur auswerten und die Lücke nachbauen.

Exchange-Update erschien vor der Dokumentation

Das Paket für Exchange SE war früher sichtbar als seine Beschreibung. Laut frankysweb verteilte Microsoft KB5129955 ab dem 1. Oktober über WSUS, Windows Update und den Update-Katalog, ohne Support-Artikel und ohne Ankündigung. borncity riet zunächst, das undokumentierte Paket nicht zu installieren. Erst mit dem Beitrag des Exchange-Teams am 2. Oktober war klar, dass es sich um das Sicherheitsupdate gegen CVE-2026-96940 handelt.

Wer KB5129955 vorsorglich im WSUS zurückgehalten hat, kann die Sperre nach eigener Prüfung aufheben. Exchange-Updates sollten allerdings grundsätzlich nicht unbeaufsichtigt über WSUS laufen, sondern gezielt im Wartungsfenster installiert werden.

Exchange 2016/2019 vor dem ESU-Ende

Exchange 2016 und 2019 sind seit Oktober 2025 ohne regulären Support. Updates erhalten nur noch Organisationen, die im kostenpflichtigen Programm ESU Period 2 eingeschrieben sind, und das läuft von Mai bis Ende Oktober 2026. Microsoft hat im Juli ausdrücklich bestätigt, dass es keine weitere Verlängerung gibt. Nach Oktober 2026 erscheinen für diese Versionen keine Sicherheitsupdates mehr.

Wer ohne ESU arbeitet, bekommt das aktuelle Update gar nicht erst angeboten. Für diese Server rät Microsoft zum Umstieg auf Exchange Server SE. Von Exchange 2019 CU14 oder CU15 ist laut Microsoft ein In-Place-Upgrade auf SE RTM möglich, das technisch wenig Risiko birgt; die Lizenzanforderungen von Exchange 2019 und SE sind nach Microsoft-Angaben gleich. Exchange 2016 muss vorher migriert werden.

Exchange-Update: Vorgehen für IT-Admins

1

Bestand prüfen

Alle Exchange-Server und Rechner mit Exchange Management Tools erfassen und mit dem Exchange Server Health Checker auf fehlende CUs und SUs prüfen.

2

Voraussetzung klären

Das Update setzt Exchange SE RTM, Exchange 2019 CU14 oder CU15 beziehungsweise Exchange 2016 CU23 voraus. Ältere Stände zuerst auf das passende CU heben; bei 2016 und 2019 die ESU-Berechtigung prüfen.

3

Sichern und einspielen

Vor dem Update eine Sicherung anlegen. Das passende Paket (KB5129955 bis KB5129958) aus einer Eingabeaufforderung mit Administratorrechten installieren, nicht per Doppelklick.

4

Nach dem Update prüfen

Server neu starten und kontrollieren, ob alle Exchange-Dienste laufen. Deaktivierte Dienste weisen laut Microsoft auf eine unterbrochene Installation hin. Danach OWA und ECP testen und den Stand mit dem Health Checker erneut prüfen.

5

Bekannte Probleme beachten

Veröffentlichte Kalender (.ics) liefern nach dem Update einen HTTP-500-Fehler, eine Korrektur ist angekündigt. Wer Kalender extern veröffentlicht, sollte die Betroffenen vorab informieren.

6

Hybrid nachziehen

Wird nach dem Update das Auth-Zertifikat geändert, den Hybrid Configuration Wizard erneut ausführen.

Den installierten Stand zeigt auch dieser Befehl in der Exchange Management Shell:

Get-Command Exsetup.exe | ForEach-Object { $_.FileVersionInfo }

Bedeutung für Geschäftsführung und Entscheider

Für die Geschäftsführung ist CVE-2026-96940 vor allem ein Vertraulichkeitsrisiko. Wer ein beliebiges Benutzerkonto übernimmt, kann Verträge, Gehaltsdaten, Angebote und Gesprächsverläufe der Führungsebene mitlesen. Daraus entstehen typischerweise Rechnungsbetrug über echte Mailverläufe und – sobald personenbezogene Daten betroffen sind – eine Meldepflicht nach DSGVO binnen 72 Stunden.

Das Update selbst ist eine Routinearbeit im Wartungsfenster. Die eigentliche Entscheidung betrifft Unternehmen, die noch Exchange 2016 oder 2019 betreiben: Ende Oktober 2026 endet die letzte Möglichkeit, diese Server mit Sicherheitsupdates zu versorgen. Danach bleibt jede neue Lücke dauerhaft offen. Zur Wahl stehen der Umstieg auf Exchange Server SE oder die Migration der Postfächer nach Exchange Online. Beides braucht Planung, Budget und ein Wartungsfenster, und bis Ende Oktober bleiben nur noch wenige Wochen.

FAQ zum Exchange Server Sicherheitsupdate

Nach Angaben von Microsoft nicht. Microsoft hat die Lücke intern gefunden und stuft eine Ausnutzung als „eher wahrscheinlich“ ein. Das Update sollte deshalb zeitnah eingespielt werden.

Für Exchange Online selbst nicht, Microsoft hat die Korrektur serverseitig verteilt. In Hybrid-Umgebungen müssen Sie die lokalen Exchange-Server und die Rechner mit Exchange Management Tools trotzdem aktualisieren.

Nein. CVE-2026-96940 ist erst in der Version 2 vom 2. Oktober enthalten. Da die Updates kumulativ sind, genügt es, die neue Version auf dem aktuellen CU zu installieren.

Für diese Konstellation stellt Microsoft kein Update bereit. Kurzfristig sollte der Zugriff aus dem Internet eingeschränkt werden; das senkt das Risiko, beseitigt es aber nicht, da auch interne Konten die Lücke nutzen können. Mittelfristig führt der Weg über ein In-Place-Upgrade auf Exchange Server SE oder eine Migration nach Exchange Online.

Technisch ja, empfehlenswert ist es nicht. Exchange-Updates sollten mit Administratorrechten im Wartungsfenster installiert und anschließend geprüft werden, damit keine Dienste deaktiviert zurückbleiben.

Fazit

Das außerplanmäßige Exchange Server Sicherheitsupdate schließt eine Lücke, mit der ein einziges erbeutetes Konto ausreicht, um fremde Postfächer zu lesen. Angriffe sind noch nicht bekannt, Microsoft rechnet aber mit ihnen. Das Update gehört deshalb noch in dieser Woche in ein Wartungsfenster, mit Sicherung vorab und Prüfung danach. Für Exchange 2016 und 2019 ist es zugleich eines der letzten Updates überhaupt: Wer diese Server nach Ende Oktober 2026 weiterbetreibt, betreibt sie ohne Sicherheitsupdates.

Weitere interessante Beiträge

blog-vcenter-angriffe-CVE-2026-59310
Symbolbild Patchday September 2026 mit Windows-Sicherheitsupdates
Cyber Security Workshop für Schulen und Bildungseinrichtungen

Fanden Sie den Blogbeitrag hilfreich und interessant?

Vielen Dank für Ihre Rückmeldung!

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Mit dem Absenden des Formulars erklären Sie sich damit einverstanden, dass Ihre Angaben zur Bearbeitung der Anfrage verwendet werden. Datenschutzerklärung hier aufrufen.