Bollywood HungamaEXCLUSIVE: Abhishek Varman to direct modern mythological superhero spectacle Gadadhari Bheem; film to be produced by Dharma ProductionsInquirerFoul odor prompts shoreline inspection in MamburaoPunchDenmark probes hack of national database affecting 8.8m peopleThe Jerusalem PostIndian police detain Israeli for staying without valid travel documents following drug chargesESPN DeportesPortugal da cuenta de Noruega, tras polémica de CristianoCNN TürkSAĞLIK OCAĞI ÇALIŞMA SAATLERİ 2026: Aile Hekimliği kaçta açılıyor, kaça kadar açık? Sağlık ocağı hafta sonu açık mı?한겨레계단·화장실·복사기 앞 …관객 선 자리가 ‘극, 장’ZDF heuteEntdecken Sie das ZDF-NachrichtenstudioBBC عربياجتماع للجان "اتفاقية مكة" في الرياض اليوم، والقوات اليمنية تنفّذ 1,122 عملية ضد الحوثيينسكاي نيوز عربية"واقعة البصق" تزيد الاحتقان في مباراة أيرلندا وإسرائيلDaily MailAnti-migrant protesters scuffle with police after nearly 150 small boat arrivals use 'new route' to land at historic naval port20 MinutenPfleger feuerte sechs Schüsse auf zwei Polizisten ab
The Daily Newsstand · Free, Always
Monday, October 5, 2026

Microsoft schiebt Exchange-Update nach

Translate

Admins, die Microsoft-Exchange-Server betreuen, müssen zügig ein Update installieren, das Microsoft zum Wochenende herausgegeben hat. Es stopft eine Rechteausweitungslücke im Mailserver, deren Missbrauch Microsoft als eher wahrscheinlich einstuft. Eine Einordnung als kritisches Sicherheitsrisiko verpasst die Schwachstelle nur ganz knapp.

Das Exchange-Team hat dazu auch einen Blogbeitrag in der Techcommunity von Microsoft veröffentlicht. Die Sicherheitsupdates stehen demnach für Exchange SE RTM, Exchange Server 2019 CU14 und CU15 sowie Exchange Server 2016 CU23 bereit. Für die älteren Server ist dazu das Abonnement der zweiten Phase (Period 2) des Extended-Security-Update-Programms (ESU) nötig. Das Update bessert eine weitere Schwachstelle aus, die die Updates vom September-Patchday noch nicht behandelt haben. Aufgrund einer schwachen Autorisierung in Microsofts Exchange-Server können authentifizierte Angreifer aus dem Netz ihre Rechte ausweiten. Die Entwickler führen aus, dass bösartige Akteure dadurch unbefugten Zugriff auf Mailboxen anderer User erlangen und E-Mails und Anhänge daran lesen können. Tenant-Grenzen lassen sich dadurch jedoch nicht überwinden (CVE-2026-96940, CVSS 8.8, Risiko „hoch“).

Das Update hat jedoch auch Nebenwirkungen, die Microsoft im Blogbeitrag erwähnt. Veröffentlichte Kalender können HTTP-500-Serverfehler in Kalenderanwendungen zurückmelden. Die sogenannte ContentEngine kann sich aufgrund fehlender Worttrennungsregeln für Koreanisch verklemmen (Deadlock). Diese Probleme will Microsoft erst mit einem künftigen Update beheben. Gelöste Probleme gibt es jedoch auch: So konnten Nachrichten, die im Namen von geteilten Mailboxen versendet wurden, im Posteingang dieses Kontos auftauchen – das haben die Programmierer gelöst. Die Verfügbarkeit (frei/beschäftigt) von delegierten Mailboxen konnte in hybriden Exchange-Umgebungen bei der Nutzung der Graph-API nicht korrekt gesetzt werden, auch das gehört der Vergangenheit an.

Microsoft gibt noch ein paar Hinweise im FAQ-Abschnitt des Blogbeitrags. In hybriden Umgebungen hat Microsoft sich bereits um das Patchen der Cloud-Server gekümmert, die On-Premises-Server müssen Admins jedoch selbst mit den Updates ausstatten. Zudem empfehlen die Entwickler, die Updates auch auf solchen Exchange-Instanzen zu installieren, die lediglich als Management-Tool genutzt werden.

View the original on heise online →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.