Kurze Information für Administratoren von Microsoft Exchange Systemen. Microsoft hat zum 14. Juli 2026 Sicherheitsupdates (SU) für "Juli 2026" veröffentlicht. Diese Updates stehen für Exchange Server 2016 / 2019 (ESU) sowie für Exchange Server Subscription Edition (SE) zur Verfügung. Das Juli 2026 SU schließt einige Schwachstellen und bringt eine kleine Änderung, die in einem Suppport-Beitrag beschrieben sind.
Blog-Leser R. S. hat in diesem Kommentar auf die Juli 2026-Sicherheitsupdates für Exchange Server hingewiesen (danke dafür). Details hat Microsoft im Techcommunity-Artikel Released: July 2026 Exchange Server Security Updates veröffentlicht.
Diese Security Updates (SUs July 2026) stehen für Exchange Server 2016, Exchange Server 2019 (nur mit ESU-Lizenz Phase 2) sowie Exchange Server Subscription Edition (SE) zur Verfügung. Die Updates stehen hier zur Verfügung:
- Exchange SE RTM
- Exchange Server 2019 CU14 und CU15 (für den Zugriff muss die Organisation am ESU-Programm der Phase 2 teilnehmen)
- Exchange Server 2016 CU23 (für den Zugriff muss die Organisation am ESU-Programm der Phase 2 teilnehmen)
Die Sicherheitsupdates vom Juli 2026 beheben (insgesamt 5) an Microsoft gemeldete oder von den Entwicklern selbst im Rahmen der internen Prozesse entdeckten Schwachstellen.
Exchange Online-Kunden sind bereits vor den durch diese Sicherheitsupdates behobenen Sicherheitslücken geschützt und müssen keine weiteren Maßnahmen ergreifen, außer die Exchange-Server oder die Workstations mit Exchange-Verwaltungstools in ihrer Umgebung zu aktualisieren.
Microsoft weist auf bekannte Probleme (Known Issues) hin, die unter Wrapper messages appear in shared mailbox inbox in hybrid environments beschrieben sind.
Was noch zu beachten ist!
Microsoft hat im Techcommunity-Beitrag einige Hinweise gegeben, die Administratoren im Umfeld zur Update-Installation beachten sollten.
Check auf veraltete Exchange-Sicherheitsgruppen
Es hat zwar mit dem SU Juli 2026 nicht direkt etwas zu tun. Aber Microsoft weist in seinem Techcommunity-Beitrag darauf hin, dass mit dem Juli 2026-Update das Exchange Health Checker-Skript nun auch auf das Vorhandensein sehr alter, bzw. veralteter Exchange Server-Sicherheitsgruppen prüft. Das betrifft Exchange-Domänenserver und Exchange-Unternehmensserver. Diese Gruppen sind seit Exchange 2007 veraltet, sollten nicht mehr verwendet werden und müssen gelöscht werden. Hintergrund ist, dass diese Exchange Server-Sicherheitsgruppen möglicherweise mehr Berechtigungen gewähren als moderne Exchange-Sicherheitsgruppen. Die entsprechende Dokumentation findet sich im Beitrag Remove the Last Legacy Exchange Server from an Exchange 2010 Organization.
Microsoft empfiehlt, dass Kunden, die den letzten lokalen Exchange-Server aus ihrer Organisation entfernt haben, ebenfalls prüfen sollten, ob diese Gruppen vorhanden sind. Falls ja, sollten sie die die veralteten Exchange Server-Sicherheitsgruppen löschen, um einen möglichen Missbrauch zu verhindern. Microsoft merkt dazu an: "Beachten Sie, dass Sie, wenn Sie keine Exchange-Server mehr lokal betreiben, möglicherweise eine umfassendere Bereinigung von Active Directory gemäß diesem Artikel durchführen sollten."
Entfernen der CVE-2026-42897-Abhilfemaßnahmen nach der Installation
Durch die Installation des Updates vom 14. Juli 2026 werden bereits angewendete Abhilfemaßnahmen für CVE-2026-42897 (siehe z.B. Microsofts Beitrag Addressing Exchange Server May 2026 vulnerability CVE-2026-42897) nicht automatisch entfernt. Daher sollten Administratoren nach der Installation des Juli 2026-SU die nachfolgenden Hinweise beachten.
Wurde eine Mitigation (Abhilfemaßnahme) für CVE-2026-42897 mithilfe des Exchange Emergency Mitigation (EM)-Dienstes angewendet:
Microsoft gibt noch folgenden Hinweis: Die Änderung am EM-Dienst, durch die das Update vom 14. Juli 2026 als Build gekennzeichnet wird, für den keine Abhilfemaßnahme für CVE-2026-42897 erforderlich ist, wird derzeit ausgerollt. Der voraussichtliche Abschlusstermin ist der 16. Juli 2026. Bis zum Abschluss dieses Rollouts wendet der EM-Dienst die Abhilfemaßnahme erneut an.
Wurde die Abhilfemaßnahme für CVE-2026-42897 mithilfe des herunterladbaren EOMT-Skripts https://aka.ms/UnifiedEOMT angewendet wurde:
In einer FAQ im im Techcommunity-Artikel Released: July 2026 Exchange Server Security Updates finden sich noch einige Hinweise zum Thema Mitigation von CVE-2026-42897.
Ähnliche Artikel:
Microsoft Security Update Summary (14. Juli 2026)
Patchday: Windows 10/11 Updates (14. Juli 2026)
Patchday: Windows Server-Updates (14. Juli 2026)
Patchday: Microsoft Office Updates (14. Juli 2026)
Exchange Server: Sicherheitsupdates 14. Juli 2026
Exchange Server: Sicherheitsupdates Juni 2026
Microsoft Exchange: 0-Day Schwachstelle (CVE-2026-42897) wird angegriffen




MVP: 2013 – 2016





"Microsoft gibt noch folgenden Hinweis: Die Änderung am EM-Dienst, durch die das Update vom 14. Juli 2026 als Build gekennzeichnet wird, für den keine Abhilfemaßnahme für CVE-2026-42897 erforderlich ist, wird derzeit ausgerollt. Der voraussichtliche Abschlusstermin ist der 16. Juli 2026. Bis zum Abschluss dieses Rollouts wendet der EM-Dienst die Abhilfemaßnahme erneut an."
Was heißt das? Entfernt MS dann nach dem 16.07. dies automatisch, oder ist auch danach ein manuelles Entfernen notwendig?
Aus den Kommentaren kann man folgendes entnehmen: "[…]But for those who host mailboxes on-prem, yes – they need to remove the mitigation after installation of July 2026 SU."
Scheint so, als würde ab dem 16. Juli die Mitigation lediglich nicht erneut angewendet, aber nicht automatisch entfernt.
Falls die Mitigation angewendet wurde muss sie immer manuell entfernt werden. Aktuell würde der EM-Dienst die aber wieder automatisch einfügen, wenn man sie nicht manuell blockiert. Das wird dann ab der Änderung des Dienstes auf Microsoft Seite nicht mehr notwendig sein. Der EM-Dienst würde dann den Juli Patch erkennen und die Mitigation als "nicht notwendig" einstufen und somit nicht anwenden.
Aber ausbauen muss man die immer manuell, es ist soweit ich weiß nicht vorgesehen, dass der EM-Dienst das automatisch machen kann.
Hab das Security Update for Exchange Server SE RTM SU8 (KB5103212) auf zwei Exchange SE (reines on-Prem, kein hybrid) mit Unterbau Server 2022 installiert.
War erstaunlich lange bei 92%, ist dann aber ordentlich durchgelaufen und auch die Dienste waren gestartet und der Start der benötigten Dienste wieder auf "Automatisch"….auch das war nicht immer so ;)
Auch bei mir auf einem SE RTM in ca. 20 Minuten ohne Probleme durchgelaufen. Bisher keine Auffälligkeiten.
Hab das Update installiert, die Mitigation removed (https://learn.microsoft.com/de-de/Exchange/plan-and-deploy/post-installation-tasks/security-best-practices/exchange-emergency-mitigation-service#rollback-procedures-for-released-mitigations) aber trotzdem funktionieren die öffentlichen Kaender noch nicht, hat jemand dafür vielleicht noch ein Tip ? bekomme bei den öffentlicher Kalender immernoch HTTP ERROR 500
Hast du auch daran gedacht, die Mitigation vorher zu blocken, bevor du sie entfernt hast? Die wird aktuell nämlich immer noch über den EM-Dienst ausgerollt und würde ohne die Blockade das einfach wieder einbauen.
Siehe dazu: https://rafaelpfister.ch/blog/exchange-security-updates-juli-2026