Microsoft veröffentlicht Exchange-Updates erneut – was Administratoren jetzt prüfen sollten

Ein installiertes Exchange-Update ist nicht immer das letzte Wort.
Microsoft hat Sicherheitsupdates für Exchange Server erneut veröffentlicht – diesmal mit einer zusätzlichen Korrektur.
Wer die ursprüngliche Version eingespielt hat, sollte deshalb prüfen, ob noch Handlungsbedarf besteht.

Was wurde geändert?

Die neu veröffentlichte Version 2 behebt unter anderem die Schwachstelle CVE-2026-96940. Sie betrifft die Berechtigungsprüfung in Exchange Server: Ein angemeldeter Angreifer könnte seine Rechte ausweiten und auf Postfächer anderer Nutzer derselben Organisation zugreifen. Ein Zugriff über Organisationsgrenzen hinweg ist laut den verfügbaren Informationen nicht möglich.

Microsoft veröffentlichte das Update am 2. Oktober 2026 außerplanmäßig. Die ursprünglichen September-Updates enthielten diesen Fix noch nicht. Wer nur diese erste Version installiert hat, ist gegen CVE-2026-96940 daher nicht geschützt. Microsoft zufolge gibt es bislang keine Hinweise auf eine aktive Ausnutzung der Schwachstelle.

Warum das im Betrieb leicht untergeht

Im Alltag ist „Update installiert“ oft der Punkt, an dem ein Ticket geschlossen wird. Bei einer erneut veröffentlichten Update-Version muss die IT jedoch noch einmal nachfassen: Welche Systeme laufen, welche Paketversion ist installiert – und ist die neue Version tatsächlich ausgerollt?

Das ist besonders wichtig, weil Exchange ein zentrales System für Kommunikation und oft auch für sensible Unternehmensdaten ist. Zudem erhalten ältere Exchange-Versionen nicht automatisch weiter Sicherheitsupdates: Für Exchange Server 2016 und 2019 gelten inzwischen besondere Supportbedingungen. Unternehmen müssen prüfen, ob sie für Updates über das Extended Security Update-Programm berechtigt sind oder auf Exchange Server Subscription Edition umsteigen müssen.

Deine Anmeldung konnte nicht gespeichert werden. Bitte versuche es erneut.
Deine Anmeldung war erfolgreich.

digiXperts.it Newsletter

Sie wollen keine News mehr verpassen? Dann melden Sie sich doch zu unserem digiXperts.it Newsletter an, um immer auf dem Laufenden zu bleiben.

Was Unternehmen jetzt tun sollten

  1. Exchange-Umgebung erfassen: Version, kumulatives Update und installierte Sicherheitsupdate-Version dokumentieren.
  2. V2-Update abgleichen: Prüfen, ob für die eigene Exchange-Version ein erneut veröffentlichtes Paket vorliegt und ob es bereits installiert ist.
  3. Installation kontrollieren: Nach dem Update den von Microsoft empfohlenen Exchange Server Health Checker ausführen und mögliche zusätzliche Schritte prüfen.
  4. Berechtigungen und Auffälligkeiten prüfen: Ungewöhnliche Zugriffe auf Postfächer und verdächtige Anmeldeaktivitäten untersuchen.
  5. Supportstatus klären: Sicherstellen, dass die eingesetzte Exchange-Version noch Sicherheitsupdates erhält.

Einordnung

Ein Update erneut auszurollen, kostet Zeit. Ein ungeprüftes Update kann aber eine trügerische Sicherheit schaffen. Für mich ist das ein gutes Beispiel dafür, warum Patch-Management nicht beim Installationsstatus enden sollte: Versionen müssen nachvollziehbar sein, Zuständigkeiten klar und die Wirksamkeit der Maßnahme überprüfbar.

Ein sauberer Prozess beantwortet deshalb nicht nur die Frage „Ist das Update installiert?“, sondern auch: „Ist es die richtige Version – und können wir belegen, dass die betroffenen Systeme geschützt sind?“