Microsoft schiebt Exchange-Update nach
Admins, die Microsoft-Exchange-Server betreuen, müssen zügig ein Update installieren, das Microsoft zum Wochenende herausgegeben hat. Es stopft eine Rechteausweitungslücke im Mailserver, deren Missbrauch Microsoft als eher wahrscheinlich einstuft. Eine Einordnung als kritisches Sicherheitsrisiko verpasst die Schwachstelle nur ganz knapp.
Das Exchange-Team hat dazu auch einen Blogbeitrag in der Techcommunity von Microsoft veröffentlicht. Die Sicherheitsupdates stehen demnach für Exchange SE RTM, Exchange Server 2019 CU14 und CU15 sowie Exchange Server 2016 CU23 bereit. Für die älteren Server ist dazu das Abonnement der zweiten Phase (Period 2) des Extended-Security-Update-Programms (ESU) nötig. Das Update bessert eine weitere Schwachstelle aus, die die Updates vom September-Patchday noch nicht behandelt haben. Aufgrund einer schwachen Autorisierung in Microsofts Exchange-Server können authentifizierte Angreifer aus dem Netz ihre Rechte ausweiten. Die Entwickler führen aus, dass bösartige Akteure dadurch unbefugten Zugriff auf Mailboxen anderer User erlangen und E-Mails und Anhänge daran lesen können. Tenant-Grenzen lassen sich dadurch jedoch nicht überwinden (CVE-2026-96940, CVSS 8.8, Risiko „hoch“).
Exchange-Update mit Nebenwirkungen
Das Update hat jedoch auch Nebenwirkungen, die Microsoft im Blogbeitrag erwähnt. Veröffentlichte Kalender können HTTP-500-Serverfehler in Kalenderanwendungen zurückmelden. Die sogenannte ContentEngine kann sich aufgrund fehlender Worttrennungsregeln für Koreanisch verklemmen (Deadlock). Diese Probleme will Microsoft erst mit einem künftigen Update beheben. Gelöste Probleme gibt es jedoch auch: So konnten Nachrichten, die im Namen von geteilten Mailboxen versendet wurden, im Posteingang dieses Kontos auftauchen – das haben die Programmierer gelöst. Die Verfügbarkeit (frei/beschäftigt) von delegierten Mailboxen konnte in hybriden Exchange-Umgebungen bei der Nutzung der Graph-API nicht korrekt gesetzt werden, auch das gehört der Vergangenheit an.
Microsoft gibt noch ein paar Hinweise im FAQ-Abschnitt des Blogbeitrags. In hybriden Umgebungen hat Microsoft sich bereits um das Patchen der Cloud-Server gekümmert, die On-Premises-Server müssen Admins jedoch selbst mit den Updates ausstatten. Zudem empfehlen die Entwickler, die Updates auch auf solchen Exchange-Instanzen zu installieren, die lediglich als Management-Tool genutzt werden.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.