Eine Grafik mit rotem Hintergrund, die eine digitale IT-Struktur in einem abstrakten Design darstellt. Geeignet für technische Themen.
Eine Grafik mit rotem Hintergrund, die eine digitale IT-Struktur in einem abstrakten Design darstellt. Geeignet für technische Themen.
Microsoft hat am 2. Oktober 2026 außerplanmäßig ein Exchange Server Sicherheitsupdate veröffentlicht, die Version 2 der September-Updates. Es schließt CVE-2026-96940, eine Lücke mit einem CVSS-Wert von 8.8: Ein angemeldeter Angreifer kann damit Postfächer anderer Benutzer derselben Organisation lesen, samt Anhängen. Betroffen sind alle lokalen Exchange-Server, Exchange Online ist bereits geschützt. Für Exchange 2016 und 2019 gehört das Update zugleich zu den letzten, die es überhaupt noch gibt.
Die Lücke steckt in der Autorisierung von Exchange Server. Ein Angreifer, der sich mit einem gültigen Konto übers Netzwerk anmeldet, kann sich mehr Rechte verschaffen, als ihm zustehen, und auf Postfächer anderer Benutzer zugreifen. Laut Microsoft lassen sich dabei E-Mails und Anhänge lesen. Über die Grenzen der eigenen Organisation hinaus wirkt die Lücke nicht.
Gefunden hat Microsoft die Schwachstelle nach eigenen Angaben selbst. Das Exchange-Team schreibt, das Update sei früher als geplant veröffentlicht worden, und empfiehlt, es bei der nächsten Gelegenheit einzuspielen. Gegenüber dem regulären September-Update vom 8. September kommt nur CVE-2026-96940 hinzu. Da Exchange-Updates kumulativ sind, enthält die neue Version auch alle Korrekturen aus dem September; das Paket für Exchange 2016 listet insgesamt neun CVEs.
Exchange Online hat Microsoft serverseitig bereits korrigiert. In Hybrid-Umgebungen müssen die lokalen Exchange-Server trotzdem aktualisiert werden, auch wenn sie nur noch der Verwaltung dienen. Dasselbe gilt laut Microsoft für Arbeitsplätze mit den Exchange Management Tools.
Die Voraussetzung einer Anmeldung klingt nach einer hohen Hürde, ist es aber nicht. Erbeutete Zugangsdaten aus Phishing oder Password Spraying sind einer der häufigsten Einstiege in Unternehmensnetze. Mit CVE-2026-96940 genügt ein solches Konto, etwa das eines Praktikanten oder ein selten genutztes Dienstkonto, um die Postfächer der Geschäftsführung, der Buchhaltung oder der Personalabteilung zu lesen.
Lokale Exchange-Server waren 2026 bereits mehrfach Ziel, zuletzt mit dem Exchange-Zero-Day CVE-2026-42897 und dem OWAReaper-Exploit. Die Einstufung „Ausnutzung eher wahrscheinlich“ bedeutet in Microsofts Bewertungsschema, dass sich ein funktionierender Angriff verlässlich entwickeln lässt. Mit jedem veröffentlichten Update steigt zudem die Chance, dass Angreifer die Korrektur auswerten und die Lücke nachbauen.
Das Paket für Exchange SE war früher sichtbar als seine Beschreibung. Laut frankysweb verteilte Microsoft KB5129955 ab dem 1. Oktober über WSUS, Windows Update und den Update-Katalog, ohne Support-Artikel und ohne Ankündigung. borncity riet zunächst, das undokumentierte Paket nicht zu installieren. Erst mit dem Beitrag des Exchange-Teams am 2. Oktober war klar, dass es sich um das Sicherheitsupdate gegen CVE-2026-96940 handelt.
Wer KB5129955 vorsorglich im WSUS zurückgehalten hat, kann die Sperre nach eigener Prüfung aufheben. Exchange-Updates sollten allerdings grundsätzlich nicht unbeaufsichtigt über WSUS laufen, sondern gezielt im Wartungsfenster installiert werden.
Exchange 2016 und 2019 sind seit Oktober 2025 ohne regulären Support. Updates erhalten nur noch Organisationen, die im kostenpflichtigen Programm ESU Period 2 eingeschrieben sind, und das läuft von Mai bis Ende Oktober 2026. Microsoft hat im Juli ausdrücklich bestätigt, dass es keine weitere Verlängerung gibt. Nach Oktober 2026 erscheinen für diese Versionen keine Sicherheitsupdates mehr.
Wer ohne ESU arbeitet, bekommt das aktuelle Update gar nicht erst angeboten. Für diese Server rät Microsoft zum Umstieg auf Exchange Server SE. Von Exchange 2019 CU14 oder CU15 ist laut Microsoft ein In-Place-Upgrade auf SE RTM möglich, das technisch wenig Risiko birgt; die Lizenzanforderungen von Exchange 2019 und SE sind nach Microsoft-Angaben gleich. Exchange 2016 muss vorher migriert werden.
Alle Exchange-Server und Rechner mit Exchange Management Tools erfassen und mit dem Exchange Server Health Checker auf fehlende CUs und SUs prüfen.
Das Update setzt Exchange SE RTM, Exchange 2019 CU14 oder CU15 beziehungsweise Exchange 2016 CU23 voraus. Ältere Stände zuerst auf das passende CU heben; bei 2016 und 2019 die ESU-Berechtigung prüfen.
Vor dem Update eine Sicherung anlegen. Das passende Paket (KB5129955 bis KB5129958) aus einer Eingabeaufforderung mit Administratorrechten installieren, nicht per Doppelklick.
Server neu starten und kontrollieren, ob alle Exchange-Dienste laufen. Deaktivierte Dienste weisen laut Microsoft auf eine unterbrochene Installation hin. Danach OWA und ECP testen und den Stand mit dem Health Checker erneut prüfen.
Veröffentlichte Kalender (.ics) liefern nach dem Update einen HTTP-500-Fehler, eine Korrektur ist angekündigt. Wer Kalender extern veröffentlicht, sollte die Betroffenen vorab informieren.
Wird nach dem Update das Auth-Zertifikat geändert, den Hybrid Configuration Wizard erneut ausführen.
Den installierten Stand zeigt auch dieser Befehl in der Exchange Management Shell:
Get-Command Exsetup.exe | ForEach-Object { $_.FileVersionInfo } Für die Geschäftsführung ist CVE-2026-96940 vor allem ein Vertraulichkeitsrisiko. Wer ein beliebiges Benutzerkonto übernimmt, kann Verträge, Gehaltsdaten, Angebote und Gesprächsverläufe der Führungsebene mitlesen. Daraus entstehen typischerweise Rechnungsbetrug über echte Mailverläufe und – sobald personenbezogene Daten betroffen sind – eine Meldepflicht nach DSGVO binnen 72 Stunden.
Das Update selbst ist eine Routinearbeit im Wartungsfenster. Die eigentliche Entscheidung betrifft Unternehmen, die noch Exchange 2016 oder 2019 betreiben: Ende Oktober 2026 endet die letzte Möglichkeit, diese Server mit Sicherheitsupdates zu versorgen. Danach bleibt jede neue Lücke dauerhaft offen. Zur Wahl stehen der Umstieg auf Exchange Server SE oder die Migration der Postfächer nach Exchange Online. Beides braucht Planung, Budget und ein Wartungsfenster, und bis Ende Oktober bleiben nur noch wenige Wochen.
Nach Angaben von Microsoft nicht. Microsoft hat die Lücke intern gefunden und stuft eine Ausnutzung als „eher wahrscheinlich“ ein. Das Update sollte deshalb zeitnah eingespielt werden.
Für Exchange Online selbst nicht, Microsoft hat die Korrektur serverseitig verteilt. In Hybrid-Umgebungen müssen Sie die lokalen Exchange-Server und die Rechner mit Exchange Management Tools trotzdem aktualisieren.
Nein. CVE-2026-96940 ist erst in der Version 2 vom 2. Oktober enthalten. Da die Updates kumulativ sind, genügt es, die neue Version auf dem aktuellen CU zu installieren.
Für diese Konstellation stellt Microsoft kein Update bereit. Kurzfristig sollte der Zugriff aus dem Internet eingeschränkt werden; das senkt das Risiko, beseitigt es aber nicht, da auch interne Konten die Lücke nutzen können. Mittelfristig führt der Weg über ein In-Place-Upgrade auf Exchange Server SE oder eine Migration nach Exchange Online.
Technisch ja, empfehlenswert ist es nicht. Exchange-Updates sollten mit Administratorrechten im Wartungsfenster installiert und anschließend geprüft werden, damit keine Dienste deaktiviert zurückbleiben.
Das außerplanmäßige Exchange Server Sicherheitsupdate schließt eine Lücke, mit der ein einziges erbeutetes Konto ausreicht, um fremde Postfächer zu lesen. Angriffe sind noch nicht bekannt, Microsoft rechnet aber mit ihnen. Das Update gehört deshalb noch in dieser Woche in ein Wartungsfenster, mit Sicherung vorab und Prüfung danach. Für Exchange 2016 und 2019 ist es zugleich eines der letzten Updates überhaupt: Wer diese Server nach Ende Oktober 2026 weiterbetreibt, betreibt sie ohne Sicherheitsupdates.
Um Ihnen ein optimales Erlebnis zu bieten, verwenden wir Technologien wie Cookies, um Geräteinformationen zu speichern und/oder darauf zuzugreifen. Wenn Sie diesen Technologien zustimmst, können wir Daten wie das Surfverhalten oder eindeutige IDs auf dieser Website verarbeiten. Wenn Sie Ihre Zustimmung nicht erteilen oder zurückziehen, können bestimmte Merkmale und Funktionen beeinträchtigt werden.
Abonnieren Sie unseren Newsletter und erhalten Sie regelmäßig aktuelle Updates aus der IT-Welt.
Mit Sternchen (*) markierte Felder sind Pflichtfelder.
Mit dem Absenden des Formulars erklären Sie sich damit einverstanden, dass Ihre Angaben zur Bearbeitung der Anfrage verwendet werden. Datenschutzerklärung hier aufrufen.