Exchange Server: Sicherheitsupdates 14. Juli 2026

Exchange LogoKurze Information für Administratoren von Microsoft Exchange Systemen. Microsoft hat zum 14. Juli 2026 Sicherheitsupdates (SU) für "Juli 2026" veröffentlicht. Diese Updates stehen für Exchange Server 2016 / 2019 (ESU) sowie für Exchange Server Subscription Edition (SE) zur Verfügung. Das Juli 2026 SU schließt einige Schwachstellen und bringt eine kleine Änderung, die in einem Suppport-Beitrag beschrieben sind.

Blog-Leser R. S. hat in diesem Kommentar auf die Juli 2026-Sicherheitsupdates für Exchange Server hingewiesen (danke dafür). Details hat Microsoft im Techcommunity-Artikel Released: July 2026 Exchange Server Security Updates veröffentlicht.

Exchange Juli 2026 Updates

Diese Security Updates (SUs July 2026) stehen für Exchange Server 2016, Exchange Server 2019 (nur mit ESU-Lizenz Phase 2) sowie Exchange Server Subscription Edition (SE) zur Verfügung. Die Updates stehen hier zur Verfügung:

Die Sicherheitsupdates vom Juli 2026 beheben (insgesamt 5) an Microsoft gemeldete oder von den Entwicklern selbst im Rahmen der internen Prozesse entdeckten Schwachstellen.

Exchange Online-Kunden sind bereits vor den durch diese Sicherheitsupdates behobenen Sicherheitslücken geschützt und müssen keine weiteren Maßnahmen ergreifen, außer die Exchange-Server oder die Workstations mit Exchange-Verwaltungstools in ihrer Umgebung zu aktualisieren.

Microsoft weist auf bekannte Probleme (Known Issues) hin, die unter Wrapper messages appear in shared mailbox inbox in hybrid environments beschrieben sind.

Was noch zu beachten ist!

Microsoft hat im Techcommunity-Beitrag einige Hinweise gegeben, die Administratoren im Umfeld zur Update-Installation beachten sollten.

Check auf veraltete Exchange-Sicherheitsgruppen

Es hat zwar mit dem SU Juli 2026 nicht direkt etwas zu tun. Aber Microsoft weist in seinem Techcommunity-Beitrag darauf hin, dass mit dem Juli 2026-Update das Exchange Health Checker-Skript nun auch auf das Vorhandensein sehr alter, bzw. veralteter Exchange Server-Sicherheitsgruppen prüft. Das betrifft Exchange-Domänenserver und Exchange-Unternehmensserver. Diese Gruppen sind seit Exchange 2007 veraltet, sollten nicht mehr verwendet werden und müssen gelöscht werden. Hintergrund ist, dass diese Exchange Server-Sicherheitsgruppen möglicherweise mehr Berechtigungen gewähren als moderne Exchange-Sicherheitsgruppen. Die entsprechende Dokumentation findet sich im Beitrag Remove the Last Legacy Exchange Server from an Exchange 2010 Organization.

Microsoft empfiehlt, dass Kunden, die den letzten lokalen Exchange-Server aus ihrer Organisation entfernt haben, ebenfalls prüfen sollten, ob diese Gruppen vorhanden sind. Falls ja, sollten sie die die veralteten Exchange Server-Sicherheitsgruppen löschen, um einen möglichen Missbrauch zu verhindern. Microsoft merkt dazu an: "Beachten Sie, dass Sie, wenn Sie keine Exchange-Server mehr lokal betreiben, möglicherweise eine umfassendere Bereinigung von Active Directory gemäß diesem Artikel durchführen sollten."

Entfernen der CVE-2026-42897-Abhilfemaßnahmen nach der Installation

Durch die Installation des Updates vom 14. Juli 2026 werden bereits angewendete Abhilfemaßnahmen für CVE-2026-42897 (siehe z.B. Microsofts Beitrag Addressing Exchange Server May 2026 vulnerability CVE-2026-42897) nicht automatisch entfernt. Daher sollten Administratoren nach der Installation des Juli 2026-SU die nachfolgenden Hinweise beachten.

Wurde eine Mitigation (Abhilfemaßnahme) für CVE-2026-42897 mithilfe des Exchange Emergency Mitigation (EM)-Dienstes angewendet:

Entfernen Sie die Abhilfemaßnahme "M2.1.0 IIS-Regeln".

Microsoft gibt noch folgenden Hinweis: Die Änderung am EM-Dienst, durch die das Update vom 14. Juli 2026 als Build gekennzeichnet wird, für den keine Abhilfemaßnahme für CVE-2026-42897 erforderlich ist, wird derzeit ausgerollt. Der voraussichtliche Abschlusstermin ist der 16. Juli 2026. Bis zum Abschluss dieses Rollouts wendet der EM-Dienst die Abhilfemaßnahme erneut an.

Wurde die Abhilfemaßnahme für CVE-2026-42897 mithilfe des herunterladbaren EOMT-Skripts https://aka.ms/UnifiedEOMT angewendet wurde:

Machen Sie die Abhilfemaßnahme rückgängig.

In einer FAQ im im Techcommunity-Artikel Released: July 2026 Exchange Server Security Updates finden sich noch einige Hinweise zum Thema Mitigation von CVE-2026-42897.

Ähnliche Artikel:

Microsoft Security Update Summary (14. Juli 2026)
Patchday: Windows 10/11 Updates (14. Juli 2026)
Patchday: Windows Server-Updates (14. Juli 2026)
Patchday: Microsoft Office Updates (14. Juli 2026)

Exchange Server: Sicherheitsupdates 14. Juli 2026
Exchange Server: Sicherheitsupdates Juni 2026
Microsoft Exchange: 0-Day Schwachstelle (CVE-2026-42897) wird angegriffen

Dieser Beitrag wurde unter Sicherheit, Update, Windows Server abgelegt und mit , , , verschlagwortet. Setze ein Lesezeichen für den Permalink.

8 Kommentare zu Exchange Server: Sicherheitsupdates 14. Juli 2026

  1. Robert sagt:

    "Microsoft gibt noch folgenden Hinweis: Die Änderung am EM-Dienst, durch die das Update vom 14. Juli 2026 als Build gekennzeichnet wird, für den keine Abhilfemaßnahme für CVE-2026-42897 erforderlich ist, wird derzeit ausgerollt. Der voraussichtliche Abschlusstermin ist der 16. Juli 2026. Bis zum Abschluss dieses Rollouts wendet der EM-Dienst die Abhilfemaßnahme erneut an."

    Was heißt das? Entfernt MS dann nach dem 16.07. dies automatisch, oder ist auch danach ein manuelles Entfernen notwendig?

    • Carsten sagt:

      Aus den Kommentaren kann man folgendes entnehmen: "[…]But for those who host mailboxes on-prem, yes – they need to remove the mitigation after installation of July 2026 SU."

      Scheint so, als würde ab dem 16. Juli die Mitigation lediglich nicht erneut angewendet, aber nicht automatisch entfernt.

    • Daniel A. sagt:

      Falls die Mitigation angewendet wurde muss sie immer manuell entfernt werden. Aktuell würde der EM-Dienst die aber wieder automatisch einfügen, wenn man sie nicht manuell blockiert. Das wird dann ab der Änderung des Dienstes auf Microsoft Seite nicht mehr notwendig sein. Der EM-Dienst würde dann den Juli Patch erkennen und die Mitigation als "nicht notwendig" einstufen und somit nicht anwenden.
      Aber ausbauen muss man die immer manuell, es ist soweit ich weiß nicht vorgesehen, dass der EM-Dienst das automatisch machen kann.

  2. WSUS-Admin sagt:

    Hab das Security Update for Exchange Server SE RTM SU8 (KB5103212) auf zwei Exchange SE (reines on-Prem, kein hybrid) mit Unterbau Server 2022 installiert.

    War erstaunlich lange bei 92%, ist dann aber ordentlich durchgelaufen und auch die Dienste waren gestartet und der Start der benötigten Dienste wieder auf "Automatisch"….auch das war nicht immer so ;)

  3. SI sagt:

    Auch bei mir auf einem SE RTM in ca. 20 Minuten ohne Probleme durchgelaufen. Bisher keine Auffälligkeiten.

  4. Error404 sagt:

    Hab das Update installiert, die Mitigation removed (https://learn.microsoft.com/de-de/Exchange/plan-and-deploy/post-installation-tasks/security-best-practices/exchange-emergency-mitigation-service#rollback-procedures-for-released-mitigations) aber trotzdem funktionieren die öffentlichen Kaender noch nicht, hat jemand dafür vielleicht noch ein Tip ? bekomme bei den öffentlicher Kalender immernoch HTTP ERROR 500

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht. Wegen Missbrauchs bin ich gezwungen, Name und E-Mail als Pflichtfelder beim Kommentieren zu aktivieren. Wählt ggf. einen (noch nicht benutzten) Alias-Namen und verwendet ggf. eine Dummy-Mail-Adresse (z.B. t@hotkev.com).

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.