Microsoft hat ein vorzeitiges außerplanmäßiges Sicherheitsupdate für lokale Installationen von Exchange Server bereitgestellt. Die aktualisierte Version September 2026 V2 behebt eine Schwachstelle zur Rechteausweitung, die unter der Kennung CVE-2026-96940 geführt wird.
Da die Ausnutzung der Schwachstelle als wahrscheinlich eingestuft wird, hat am 5. Oktober 2026 auch die französische Cybersicherheitsbehörde CERT-FR entsprechende Handlungsempfehlungen für Administratoren veröffentlicht.
Zugriff auf fremde Postfächer ohne Administratorrechte
Die Sicherheitslücke fällt in die Kategorie unzureichender Autorisierungsprüfungen (CWE-285 Improper Authorization) und wird mit einem CVSS-Wert von 8.8 von 10 als wichtig eingestuft.
Ein bereits authentifizierter Angreifer kann sich über das Netzwerk erhöhte Privilegien verschaffen. Dadurch wird es möglich, fremde Postfächer innerhalb derselben Organisation einzusehen, einschließlich sämtlicher E-Mail-Inhalte sowie Dateianhänge. Ein organisationsübergreifender Zugriff über Mandantengrenzen hinweg besteht nach Angaben des Softwarekonzerns nicht.
Hacker nutzen gezielt Schwachstellen in der E-Mail-Kommunikation aus, um sensible Unternehmensdaten zu erbeuten. Dieser kostenlose Ratgeber zeigt Ihnen, wie Sie Phishing-Angriffe und andere Cybergefahren in vier Schritten effektiv abwehren. In 4 Schritten zum sicheren Unternehmen: So stoppen Sie Phishing-Angriffe bevor sie entstehen
Für einen erfolgreichen Angriff genügt bereits jedes reguläre Benutzerkonto innerhalb des Unternehmens. Dies umfasst Konten von Angestellten oder externen Dienstleistern ebenso wie Zugangsdaten, die Angreifer im Vorfeld über Phishing erbeutet haben.
Besondere administrative Rechte sind für den Exploit nicht erforderlich. Microsoft stufte die Wahrscheinlichkeit eines Missbrauchs als hoch ein, wenngleich zum Zeitpunkt der Veröffentlichung keine Hinweise auf aktive Angriffe vorlagen.
Auch die US-Behörde CISA führt die Schwachstelle laut einem Bericht vom 6. Oktober 2026 bislang nicht in ihrem Katalog aktiv ausgenutzter Sicherheitslücken. Entdeckt wurde der Fehler intern vom Microsoft-Sicherheitsforscher Jan Mitchell; Details drangen vor der Veröffentlichung des Fixes nicht an die Öffentlichkeit.
Dringender Handlungsbedarf für Administratoren
Betroffen sind mehrere Softwarestände lokaler Exchange-Installationen: Exchange Server Subscription Edition RTM mit der Build-Nummer 15.02.2562.053 (KB5129955), Exchange 2019 CU15 mit 15.02.1748.053 (KB5129956), Exchange 2019 CU14 mit 15.02.1544.048 (KB5129957) sowie Exchange 2016 CU23 mit 15.01.2507.075 (KB5129958). Für das Update KB5129955 gibt der Hersteller den SHA-256-Hashwert 40B3825435C072298896563DA623E288F79A9B913E2B674FFC7CA4A38547857F an.
Für den cloudbasierten Dienst Exchange Online besteht kein Handlungsbedarf, da Microsoft die Systeme serverseitig bereits abgesichert hat. In hybriden Betriebsumgebungen müssen Betreiber hingegen sämtliche lokalen Server sowie Arbeitsstationen aktualisieren, auf denen Exchange-Verwaltungswerkzeuge laufen.
Wer sich mit der Absicherung geschäftlicher E-Mails befasst, sollte auch die psychologischen Taktiken der Angreifer kennen. Ein neuer Gratis-Report enthüllt die aktuellen Methoden der Cyberkriminellen und zeigt auf, wie Unternehmen ihre Sicherheitslücken proaktiv schließen können. Diese 7 psychologischen Schwachstellen Ihrer Mitarbeiter nutzen Hacker gnadenlos aus
Microsoft weist ausdrücklich darauf hin, dass das Paket September 2026 V2 auch auf Systemen eingespielt werden muss, auf denen die ursprüngliche Aktualisierung vom 8. September 2026 bereits installiert ist.
Für ältere Plattformen drängt die Zeit zusätzlich: Die Versionen Exchange 2016 und Exchange 2019, deren regulärer Support am 14. Oktober 2025 endete, erhalten Sicherheitsupdates ausschließlich über das ESU-Programm der Phase 2. Diese Phase läuft von Mai bis Ende Oktober 2026 und sieht keine weitere Verlängerung vor.
Bekannte Nebenwirkungen und Empfehlungen
Bei der Verteilung der V2-Aktualisierung sollten IT-Verantwortliche bekannte Begleiterscheinungen beachten. Microsoft dokumentiert vereinzelte HTTP-500-Fehler beim Aufruf von Kalenderverknüpfungen mit Dateiendungen vom Typ .ics sowie Probleme bei Frei/Gebucht-Zeiten delegierter Postfächer in reinen Graph-Hybrid-Szenarien.
Zudem kann es durch fehlende koreanische Worttrennungsregeln zu einem Stillstand in der Inhaltsverarbeitung kommen. Nach dem Einspielen der Sicherheitsupdates empfiehlt der Hersteller den Einsatz des hauseigenen Exchange Server Health Checker, um den fehlerfreien Zustand der Konfiguration zu überprüfen.

