Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Microsoft veröffentlichte am 2. Oktober 2026 ein Off-Schedule-Sicherheits-Update, um eine hohe Sicherheitslücke in Microsoft Exchange Server, registriert als CVE-2026-96940 und mit 8.8 auf der CVSS-Skala qualifiziert. Nach der offiziellen Mitteilung wird der Ausfall von einem schwachen Berechtigungsproblem ausgenutzt, das es einem authentifizierten Angreifer ermöglicht, Privilegien im Netzwerk zu skalieren und auf die Mailboxen anderer Benutzer innerhalb derselben Organisation zuzugreifen; Microsoft erklärt, dass es keinen Zugang zwischen Mietern (cross- tenant) erlaubt. Exchange Online erhielt bereits eine Korrektur auf der Serviceseite, aber On-Premises, die betroffene Versionen ausführen müssen veröffentlichte Updates installieren, um die Lücke zu schließen.
Technisch beschreibt Microsoft die Verwundbarkeit als Berechtigungsversagen: Im Allgemeinen bedeutet das, dass die Logik, die überprüft, ob ein Benutzer das Recht hat, Ressourcen zu sehen oder zu manipulieren (in diesem Fall Postfächer und deren Inhalte) kann verspottet werden, wenn der Angreifer bereits gültige Anmeldeinformationen hat. Der bestätigte Vektor ist ein authentifizierter Schauspieler so, nach Microsoft, die Operation erfordert eine Art von vorherigen Zugriff (z.B. verpflichtete Anmeldeinformationen, legitime missbrauchte Konten oder gestohlene Token). Mit diesem Zugriff kann ein Angreifer ausländische Postfächer auflisten oder öffnen und Nachrichten und Anhänge lesen; Microsoft gibt ausdrücklich an, dass es bisher keine öffentlichen Beweise für eine aktive Ausbeutung gibt, hat aber die Möglichkeit der Ausbeutung als "Exploitation More Likely" bewertet.

Die von Microsoft identifizierten betroffenen On-Premises-Probleme umfassen: Microsoft Exchange Server Subscription Edition RTM, Microsoft Exchange Server 2016 Cumulative Update 23, und Microsoft Exchange Server 2019 Cumulative Updates 14 und 15. Exchange Online erhielt eine Vereinbarung auf der Serviceseite, so Cloud-Kunden brauchen keine zusätzlichen Maßnahmen, es sei denn, sie überprüfen ihre Einstellungen. Microsoft akkreditierte Forscher Jan Mitchell für die Entdeckung und Bericht verantwortlich für den Ausfall.
Wer tut das wirklich? Bestätigt: Organisationen, die nicht-patched Exchange-on-premises-Server pflegen und die eine der oben genannten Versionen verwenden, werden ausgesetzt. Auch bei größerem Risiko sind die Umgebungen, in denen Exchange-Schnittstellen aus dem Internet zugänglich sind oder bei denen Konten mit schwachen Passwörtern oder ohne Multifaktor-Authentifizierung existieren. Grundlegende Schätzung: Angreifer, die bereits Anmeldeinformationen durch Phishing, gefilterte Anmeldeinformationen oder vorherige Ausnutzung einer anderen Sicherheitslücke erhalten haben, können diesen Zugriff auf CVE-2026-6940 nutzen und eine seitliche Sichtbarkeit über interne Kommunikation erhalten.
Die konkreten, bestätigten und potenziellen Konsequenzen müssen getrennt werden. Konfirmierte Tatsache: Die Operation ermöglicht es Ihnen, E-Mails und Anhänge anderer Postfächer innerhalb der Organisation zu lesen. Schätzungen basierend auf Mustern, die bei früheren Vorfällen beobachtet werden: Der Zugang zu E-Mails kann geschäftsemailbezogene Betrügereien, geistiges Eigentum Diebstahl, Erpressung Intelligenz Sammlung und Vorbereitung von nachfolgenden Angriffen wie Ransomware Verteilung oder laterale Bewegung auf kritische Systeme erleichtern. Es gibt jetzt keine öffentlichen Beweise, dass Schauspieler dieses Misserfolg für Massenkampagnen ausgenutzt haben, aber Microsofts Label auf der Wahrscheinlichkeit der Ausbeutung deutet darauf hin, dass das operative Risiko hoch ist und mit Priorität behandelt werden sollte.
Von Sicherheitsmanagern und Teams zu ergreifende konkrete Maßnahmen: 1) Bewerben Sie die von Microsoft veröffentlichten Patches sofort auf alle betroffenen Exchange On-Premises Server. Microsoft hält die Schwachstellenführer und Update-Pakete auf seinem Portal; siehe den spezifischen Schwachstelleneintrag zum Download und folgen Sie den Anweisungen: Microsoft Security Response Center - CVE-2026-96940. 2) Überprüfen Sie, ob Exchange Online den erwarteten Minderungsstatus zeigt(die Cloud-Korrektur wurde bereits von Microsoft angewendet, aber es ist angebracht, Datensätze und Konfigurationen zu überprüfen). Informationen zum offiziellen CVE-Register finden Sie in der Registerkarte NVD: NVD - CVE-2026-96940.
Empfohlene zusätzliche operative Aktionen (vorgesehen, dass sie nicht den offiziellen Microsoft-Leitungen widersprechen): Stärkung der Authentifizierung (MFA in allen Konten mit Austauschzugriff) Überprüfung und Rotation von Service-Account-Berechtigungen, Beschränkung des externen Zugriffs auf Exchange-Ports und Schnittstellen, soweit möglich und Anwendung von Netzwerk-basierten Zugangskontrollen (VPN, Kontrolllisten). Wenn das Patch nicht sofort angewendet werden kann, bewerten Sie temporäre Maßnahmen wie die Einschränkung des externen Zugriffs auf den Mail-Service, die Verschärfung von Firewall-Regeln und die Überwachung von Authentifizierungsereignissen und der Zugriff auf Mailboxen.

Erkennung und Antwort: Suchen Sie nach Zeichen des unbefugten Zugriffs auf Postfächer - zum Beispiel frühe Sitzung von ungewöhnlichen Orten, plötzliche Änderungen bei der Weiterleitung oder Delegation Regeln (Autoforwarding), Massensuche in Postfächern und ungewöhnliche Downloads von Anhängen. Überprüfen Sie die Exchange-Auditprotokolle und Identitätsprotokolle (Identity Protection, ICES). Wenn eine mögliche Ausbeutung erkannt wird, behandeln Sie den Vorfall als ernst: Isolieren Sie den betroffenen Server, sammeln Sie Beweise (Logs, gegebenenfalls speichergedreht), wiederherstellen Sie verpflichtete Anmeldeinformationen, und aktivieren Sie zufällige Antwortprozesse und rechtliche und regulatorische Meldungen.
Bedrohungskontext: Diese Offenlegung kommt zu einer Zeit, in der die Bedrohungsakteure eine Tendenz gezeigt haben, Verstöße auf Kollaborationen und Mail-Plattformen zu Kanälen, um Zugang zu erhalten und schädliche Gebühren zu implementieren. Früher berichteten Sicherheitsanbieter Offensive-Aktivitäten, die auf kollaborative Plattformen abzielen, die zu der Verbreitung von Ransomware in bestimmten Regionen führten; während es keine öffentliche Verbindung zwischen diesen Vorfällen und CVE-2026-96940 gibt, verstärkt das operative Muster (Ausbeutung von Lücken in der kollaborativen Infrastruktur für Vorteile).
Zusammenfassung: Verwundbarkeit ermöglicht es einem authentifizierten Angreifer, ausländische Postfächer zu lesen und Microsoft betrachtet die Ausbeutung "wahrscheinlicher" und daher Organisationen mit Exchange-Prämissen sollten die Anwendung von Patches priorisieren und sofortige Audits des Zugriffs auf Mailboxen und Benutzer mit Privilegien durchführen. Exchange Online wurde bereits von Microsoft gemildert, aber die Verantwortung liegt bei On-Premises-Operatoren, um zu verhindern, dass ein engagierter Anmelder ein Gateway zu internen Post und eine Basis für wichtige Ereignisse.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...