Zum Hauptinhalt springen
Diese Website enthält mit KI erstellte Inhalte. Mehr erfahren
KI
Aktuell

Exchange-Lücke CVE-2026-62911: Warum in Deutschland noch 5.100 Server offen stehen

Eine kritische Authentifizierungslücke in Exchange Server 2016/2019 wird bereits aktiv ausgenutzt. In Deutschland sind noch rund 5.100 Server ungepatcht — teils seit über drei Wochen.

Am 11. August 2026 hat Microsoft einen Patch für eine kritische Sicherheitslücke in Exchange Server veröffentlicht — CVE-2026-62911, gemeldet von Orange Tsai vom DEVCORE Research Team über Trend Micros Zero Day Initiative. Fast sieben Wochen später ist die Lücke noch immer eines der größten offenen Risiken für Unternehmen und Kommunen mit eigenem Mailserver: Laut einem Scan von Shadowserver vom 28. August 2026 waren weltweit noch knapp 22.000 Exchange-Server ungepatcht erreichbar — mit einem auffälligen Schwerpunkt in Deutschland.

Die Schwachstelle erlaubt einen sogenannten Capture-Replay-Angriff: Ein Angreifer, der bereits über niedrige Berechtigungen im Netzwerk verfügt, kann die Authentifizierung umgehen und seine Rechte ausweiten — bis hin zur Übernahme fremder Postfächer, dem Lesen und Versenden von E-Mails im Namen anderer Nutzer und dem Zugriff auf Anhänge. Das niederländische NCSC bestätigte inzwischen, dass ein funktionierender Exploit-Code öffentlich kursiert.

CVE-2026-62911

CVSS 8.0 — Authentication Bypass

Capture-Replay-Angriff über das Netzwerk, ermöglicht Rechteausweitung bis zur Postfach-Übernahme.

~22.000

Ungepatchte Server weltweit

Stand Shadowserver-Scan vom 28. August 2026 — mehr als zwei Wochen nach Patch-Veröffentlichung.

5.100

Betroffene Server in Deutschland

Rund 85 % aller in Deutschland erreichbaren On-Premises-Exchange-Server waren zum Scan-Zeitpunkt verwundbar.

Chronologie der Lücke

  1. 11. Aug 2026
    Patch veröffentlicht

    Microsoft schließt CVE-2026-62911 für Exchange Server 2016, 2019 und Subscription Edition.

  2. 28. Aug 2026
    Scan zeigt Ausmaß

    Shadowserver findet weltweit rund 22.000 weiterhin ungepatchte, erreichbare Exchange-Server.

  3. Anfang Sep 2026
    Exploit kursiert öffentlich

    Das NCSC-NL bestätigt einen funktionierenden Proof-of-Concept-Exploit im Umlauf.

  4. Heute
    Deutschland weiterhin Schwerpunkt

    Rund 5.100 deutsche Server bleiben ungepatcht — einer der höchsten Anteile weltweit.

    Heute

Welche Exchange-Version ist wie stark betroffen?

Der Handlungsdruck unterscheidet sich deutlich je nach eingesetzter Version — vor allem, weil ältere Versionen nur noch eingeschränkt Updates erhalten.

Exchange 2016 / 2019

Nur noch über ESU patchbar

Beide Versionen erhalten Sicherheitsupdates nur noch über das kostenpflichtige Extended Security Updates Program. Ohne ESU-Vertrag bleibt die Lücke dauerhaft offen.

Aktion: ESU-Status prüfen oder Migration auf Exchange SE / Exchange Online einleiten.

Exchange SE

Regulärer Support, Patch verfügbar

Für Exchange Server Subscription Edition steht der Patch im normalen Update-Kanal bereit — kein ESU-Vertrag nötig.

Aktion: Update umgehend einspielen, sofern noch nicht geschehen.

Exchange Online

Nicht betroffen

Reine Cloud-Postfächer in Exchange Online sind von dieser On-Premises-Lücke nicht betroffen.

Aktion: Kein Handlungsbedarf für diese Lücke.

Warum sieben Wochen alte Patches noch relevant sind

Ein CVSS-8.0-Bug mit öffentlich kursierendem Exploit-Code ist kein theoretisches Risiko mehr. Dass drei Wochen nach dem Shadowserver-Scan immer noch tausende deutsche Server offen stehen, zeigt: Patch-Management endet nicht mit der Veröffentlichung eines Updates, sondern erst mit dessen nachweislicher Installation auf jedem einzelnen System.

Ist Ihr Exchange-Server abgesichert?

Wir prüfen für Sie, ob Ihre Exchange-Infrastruktur von CVE-2026-62911 betroffen ist, und übernehmen die Patch-Kontrolle dauerhaft im Rahmen unserer Managed Services.

Jetzt Kontakt aufnehmen

Migration von On-Premises-Exchange zu Microsoft 365

Wiederkehrende Exchange-Lücken sind ein guter Anlass, die Migration zu Exchange Online zu prüfen. Wir beraten zu Lizenzwahl, Migration und laufendem Betrieb.

Zur Microsoft-365-Beratung

Quellen & weiterführende Links

Exchange-Lücke CVE-2026-62911: Warum in Deutschland noch 5.100 Server offen stehen