KIExchange-Update ohne Ankündigung: Was hinter KB5129955 und CVE-2026-96940 steckt
Microsoft hat das September-Update für Exchange Server neu aufgelegt. Was CVE-2026-96940 bedeutet, welche Builds nötig sind und was Admins prüfen sollten.
- Updates
- Security
Anfang Oktober tauchte in WSUS-Konsolen und in Windows Update plötzlich ein Exchange-Paket auf, zu dem es zunächst keinerlei Dokumentation gab. Inzwischen ist klar: Microsoft hat das September-Sicherheitsupdate für lokale Exchange-Server in einer zweiten Fassung nachgeschoben, um eine zusätzliche Rechteausweitungslücke zu schließen. Wer im September bereits gepatcht hat, ist damit nicht fertig – die V2 muss zusätzlich installiert werden. Wir rollen das Update derzeit bei unseren Kunden aus und fassen hier zusammen, worauf es ankommt.
Was passiert ist
Ablauf in drei Tagen
- 1. Oktober 2026Update ohne Beipackzettel
KB5129955 für Exchange Server SE erscheint im Update-Katalog, in WSUS und in Windows Update. Es gibt weder Support-Artikel noch Blogbeitrag, der hinterlegte KB-Link läuft ins Leere, und der Exchange Health Checker kann die neue Build-Nummer nicht zuordnen. In Admin-Foren wird gerätselt, ob das Paket legitim ist.
- 2. Oktober 2026Microsoft liefert die Erklärung
Das Exchange-Team veröffentlicht die „September 2026 V2“-Sicherheitsupdates für Exchange SE, 2019 CU14/CU15 und 2016 CU23 samt Eintrag im Security Update Guide zu CVE-2026-96940.
- 3. Oktober 2026Bekannte Probleme dokumentiert
Der Support-Artikel zu KB5129955 listet erste Nebenwirkungen, unter anderem bei veröffentlichten Kalendern und bei Frei/Gebucht-Abfragen in Hybrid-Umgebungen.
Heute
Laut Microsoft wurde die Schwachstelle intern entdeckt, bevor sie öffentlich bekannt war. Statt bis zum nächsten regulären Termin zu warten, hat der Hersteller das September-Paket neu gebaut. Ungewöhnlich war vor allem die Reihenfolge: Die automatische Verteilung lief an, bevor die zugehörige Dokumentation online stand. Für Betriebsverantwortliche ist das ein Problem, denn ein undokumentiertes Paket auf einem produktiven Mailserver freizugeben, widerspricht jedem geordneten Change-Prozess.
Die Schwachstelle im Kern
CVE-2026-96940
Rechteausweitung durch unzureichende Autorisierungsprüfung in Exchange Server
CVSS 8.8
Von Microsoft als „Important“ eingestuft; einige Fachmedien sprechen von „kritisch“
Gültiges Konto
Der Angreifer muss bereits angemeldet sein, ein Zugriff ohne Zugangsdaten ist nicht beschrieben
Technisch geht es um eine fehlerhafte Rechtezuweisung innerhalb der Anwendungslogik von Exchange. Ein Angreifer mit einem normalen Benutzerkonto kann über das Netzwerk Aktionen ausführen, für die ihm eigentlich die Berechtigung fehlt. Nach Darstellung von Microsoft betrifft das vor allem den Zugriff auf fremde Postfächer innerhalb derselben Organisation; über Mandantengrenzen hinweg wirkt die Lücke nach bisherigem Stand nicht. Exchange Online hat Microsoft bereits serverseitig abgesichert, betroffen sind ausschließlich lokale Installationen.
Warum das trotz „nur authentifiziert“ ernst zu nehmen ist: Viele Angriffe beginnen heute mit einem einzelnen kompromittierten Konto, etwa nach einem erfolgreichen Phishing oder Password Spraying. Eine Lücke, die aus diesem einen Konto Lesezugriff auf die Postfächer der Geschäftsführung oder der Buchhaltung macht, verkürzt den Weg zum eigentlichen Schaden erheblich. Firewall und Perimeterschutz sehen davon nichts, weil der Zugriff über eine reguläre, angemeldete Sitzung läuft.
Betroffene Versionen und Ziel-Builds
| Version | Update | Build nach dem Patch | Bezug |
|---|---|---|---|
| Exchange Server SE RTM | KB5129955 | 15.2.2562.53 | Download Center, Windows Update, WSUS |
| Exchange Server 2019 CU15 | KB5129956 | 15.2.1748.53 | nur mit ESU |
| Exchange Server 2019 CU14 | KB5129957 | 15.2.1544.48 | nur mit ESU |
| Exchange Server 2016 CU23 | KB5129958 | 15.1.2507.75 | nur mit ESU |
Exchange 2016 und 2019 ohne ESU bleiben offen
HandlungsbedarfFür Exchange 2016 und 2019 gibt es den Fix ausschließlich über das kostenpflichtige Extended-Security-Update-Programm. Dessen zweite und letzte Phase endet im Oktober 2026, eine weitere Verlängerung hat Microsoft ausgeschlossen. Wer ohne ESU auf diesen Versionen läuft, kann CVE-2026-96940 nicht schließen.
Was Betreiber jetzt prüfen sollten
- Build-Stand jedes Exchange-Servers ermitteln und mit der Tabelle oben vergleichen. Liegt die Versionsnummer darunter, fehlt die V2 – auch dann, wenn das September-Update bereits installiert ist.
- Das Paket bevorzugt als EXE aus dem Download Center installieren, aus einer Eingabeaufforderung mit Administratorrechten und im Wartungsfenster. Die Verteilung über Windows Update hat bei Exchange in der Vergangenheit wiederholt Probleme verursacht. Wer WSUS nutzt, sollte das Paket gezielt freigeben statt automatisch.
- Nach der Installation den Exchange Health Checker in der aktuellen Version laufen lassen. Ältere Fassungen des Skripts erkennen den neuen Build nicht und melden fälschlich einen unbekannten Stand.
- Bekannte Nebenwirkungen gezielt testen: veröffentlichte Kalender im ICS-Format (Abruf kann mit HTTP 500 scheitern) und Frei/Gebucht-Abfragen für delegierte Postfächer in Hybrid-Umgebungen, die ausschließlich über die Graph API laufen.
- In den IIS- und Exchange-Protokollen auffällige Zugriffe auf fremde Postfächer prüfen, insbesondere für Konten, die in den letzten Wochen durch Anmeldeauffälligkeiten aufgefallen sind.
Build-Stand lokal prüfen
Auf jedem Exchange-Server in einer PowerShell mit Administratorrechten ausführen. Das Skript liest die Version von ExSetup.exe und vergleicht sie mit dem jeweils gefixten Build.
$ErrorActionPreference = 'Stop'
$exSetup = Join-Path $env:ExchangeInstallPath 'Bin\ExSetup.exe'
if (-not (Test-Path $exSetup)) { throw "ExSetup.exe nicht gefunden: $exSetup" }
$build = [version](Get-Item $exSetup).VersionInfo.ProductVersion
$fixed = @{
'15.2.2562' = [version]'15.2.2562.53' # Exchange SE RTM - KB5129955
'15.2.1748' = [version]'15.2.1748.53' # Exchange 2019 CU15 - KB5129956
'15.2.1544' = [version]'15.2.1544.48' # Exchange 2019 CU14 - KB5129957
'15.1.2507' = [version]'15.1.2507.75' # Exchange 2016 CU23 - KB5129958
}
$key = '{0}.{1}.{2}' -f $build.Major, $build.Minor, $build.Build
if (-not $fixed.ContainsKey($key)) {
Write-Warning "$env:COMPUTERNAME : Build $build - kein Fix verfügbar, CU/Version veraltet"
} elseif ($build -ge $fixed[$key]) {
Write-Host "$env:COMPUTERNAME : Build $build - CVE-2026-96940 geschlossen" -ForegroundColor Green
} else {
Write-Warning "$env:COMPUTERNAME : Build $build - V2-Update fehlt (Ziel: $($fixed[$key]))"
}Einordnung
Drei Punkte nehmen wir aus dieser Woche mit:
- Kein Paket ohne Dokumentation auf produktive Mailserver. Das Update war legitim, das ließ sich am 1. Oktober aber nicht belegen. Exchange-Updates gehören deshalb nicht in eine automatische WSUS-Freigabe, sondern in einen bewussten Schritt mit Prüfung von Quelle, Hash und Release Notes.
- „Gepatcht“ ist eine Momentaufnahme. Eine V2 desselben Monats-Updates zeigt, dass ein einmal grüner Status nicht reicht. Regelmäßige Build-Abgleiche gegen die offizielle Liste sind Teil des Betriebs, nicht nur des Patchtags.
- Das Ende von Exchange 2016/2019 ist jetzt erreicht. Mit dem Auslaufen des ESU-Programms im Oktober 2026 werden künftige Lücken auf diesen Versionen gar nicht mehr geschlossen. Wer noch nicht auf Exchange Server SE oder Exchange Online umgestiegen ist, sollte die Migration nicht weiter aufschieben.
Hinweis zur Quellenlage: Microsofts Support-Artikel zu KB5129955 nennt in seiner Liste der behobenen Lücken eine abweichende CVE-Nummer, während Security Update Guide, CVE-Eintrag und Fachmedien übereinstimmend CVE-2026-96940 angeben. Wir gehen von einem Schreibfehler im Support-Artikel aus und beziehen uns auf den Security Update Guide.
Anlass für diesen Beitrag war die Meldung von heise online: „Microsoft schiebt Exchange-Update nach“.
Quellen & weiterführende Links
- heise onlineMicrosoft schiebt Exchange-Update nach
- Microsoft Security Response CenterCVE-2026-96940 – Microsoft Exchange Server Elevation of Privilege Vulnerability
- Microsoft SupportDescription of version 2 of the security update for Exchange Server SE RTM (KB5129955)
- Microsoft Download CenterSecurity Update for Exchange Server SE RTM SU10v2 (KB5129955)
- Borns IT- und Windows-BlogExchange Server Sicherheits-Updates vom 2.10.2026 schließen CVE-2026-96940
- Frankys WebExchange SE Update KB5129955 kursiert via Windows Update / WSUS
- Der Windows PapstExchange Server: V2-Sicherheitsupdates schließen CVE-2026-96940
- NeowinOn-premises Exchange administrators must install V2 security updates
