Zum Hauptinhalt springen
Diese Website enthält mit KI erstellte Inhalte. Mehr erfahren
KI
Aktuell

Exchange-Update ohne Ankündigung: Was hinter KB5129955 und CVE-2026-96940 steckt

Microsoft hat das September-Update für Exchange Server neu aufgelegt. Was CVE-2026-96940 bedeutet, welche Builds nötig sind und was Admins prüfen sollten.

  • Updates
  • Security
  • E-Mail

Anfang Oktober tauchte in WSUS-Konsolen und in Windows Update plötzlich ein Exchange-Paket auf, zu dem es zunächst keinerlei Dokumentation gab. Inzwischen ist klar: Microsoft hat das September-Sicherheitsupdate für lokale Exchange-Server in einer zweiten Fassung nachgeschoben, um eine zusätzliche Rechteausweitungslücke zu schließen. Wer im September bereits gepatcht hat, ist damit nicht fertig – die V2 muss zusätzlich installiert werden. Wir rollen das Update derzeit bei unseren Kunden aus und fassen hier zusammen, worauf es ankommt.

Was passiert ist

Ablauf in drei Tagen

  1. 1. Oktober 2026
    Update ohne Beipackzettel

    KB5129955 für Exchange Server SE erscheint im Update-Katalog, in WSUS und in Windows Update. Es gibt weder Support-Artikel noch Blogbeitrag, der hinterlegte KB-Link läuft ins Leere, und der Exchange Health Checker kann die neue Build-Nummer nicht zuordnen. In Admin-Foren wird gerätselt, ob das Paket legitim ist.

  2. 2. Oktober 2026
    Microsoft liefert die Erklärung

    Das Exchange-Team veröffentlicht die „September 2026 V2“-Sicherheitsupdates für Exchange SE, 2019 CU14/CU15 und 2016 CU23 samt Eintrag im Security Update Guide zu CVE-2026-96940.

  3. 3. Oktober 2026
    Bekannte Probleme dokumentiert

    Der Support-Artikel zu KB5129955 listet erste Nebenwirkungen, unter anderem bei veröffentlichten Kalendern und bei Frei/Gebucht-Abfragen in Hybrid-Umgebungen.

    Heute

Laut Microsoft wurde die Schwachstelle intern entdeckt, bevor sie öffentlich bekannt war. Statt bis zum nächsten regulären Termin zu warten, hat der Hersteller das September-Paket neu gebaut. Ungewöhnlich war vor allem die Reihenfolge: Die automatische Verteilung lief an, bevor die zugehörige Dokumentation online stand. Für Betriebsverantwortliche ist das ein Problem, denn ein undokumentiertes Paket auf einem produktiven Mailserver freizugeben, widerspricht jedem geordneten Change-Prozess.

Die Schwachstelle im Kern

CVE

CVE-2026-96940

Rechteausweitung durch unzureichende Autorisierungsprüfung in Exchange Server

Bewertung

CVSS 8.8

Von Microsoft als „Important“ eingestuft; einige Fachmedien sprechen von „kritisch“

Voraussetzung

Gültiges Konto

Der Angreifer muss bereits angemeldet sein, ein Zugriff ohne Zugangsdaten ist nicht beschrieben

Technisch geht es um eine fehlerhafte Rechtezuweisung innerhalb der Anwendungslogik von Exchange. Ein Angreifer mit einem normalen Benutzerkonto kann über das Netzwerk Aktionen ausführen, für die ihm eigentlich die Berechtigung fehlt. Nach Darstellung von Microsoft betrifft das vor allem den Zugriff auf fremde Postfächer innerhalb derselben Organisation; über Mandantengrenzen hinweg wirkt die Lücke nach bisherigem Stand nicht. Exchange Online hat Microsoft bereits serverseitig abgesichert, betroffen sind ausschließlich lokale Installationen.

Warum das trotz „nur authentifiziert“ ernst zu nehmen ist: Viele Angriffe beginnen heute mit einem einzelnen kompromittierten Konto, etwa nach einem erfolgreichen Phishing oder Password Spraying. Eine Lücke, die aus diesem einen Konto Lesezugriff auf die Postfächer der Geschäftsführung oder der Buchhaltung macht, verkürzt den Weg zum eigentlichen Schaden erheblich. Firewall und Perimeterschutz sehen davon nichts, weil der Zugriff über eine reguläre, angemeldete Sitzung läuft.

Betroffene Versionen und Ziel-Builds

VersionUpdateBuild nach dem PatchBezug
Exchange Server SE RTMKB512995515.2.2562.53Download Center, Windows Update, WSUS
Exchange Server 2019 CU15KB512995615.2.1748.53nur mit ESU
Exchange Server 2019 CU14KB512995715.2.1544.48nur mit ESU
Exchange Server 2016 CU23KB512995815.1.2507.75nur mit ESU

Exchange 2016 und 2019 ohne ESU bleiben offen

Handlungsbedarf

Für Exchange 2016 und 2019 gibt es den Fix ausschließlich über das kostenpflichtige Extended-Security-Update-Programm. Dessen zweite und letzte Phase endet im Oktober 2026, eine weitere Verlängerung hat Microsoft ausgeschlossen. Wer ohne ESU auf diesen Versionen läuft, kann CVE-2026-96940 nicht schließen.

Was Betreiber jetzt prüfen sollten

  1. Build-Stand jedes Exchange-Servers ermitteln und mit der Tabelle oben vergleichen. Liegt die Versionsnummer darunter, fehlt die V2 – auch dann, wenn das September-Update bereits installiert ist.
  2. Das Paket bevorzugt als EXE aus dem Download Center installieren, aus einer Eingabeaufforderung mit Administratorrechten und im Wartungsfenster. Die Verteilung über Windows Update hat bei Exchange in der Vergangenheit wiederholt Probleme verursacht. Wer WSUS nutzt, sollte das Paket gezielt freigeben statt automatisch.
  3. Nach der Installation den Exchange Health Checker in der aktuellen Version laufen lassen. Ältere Fassungen des Skripts erkennen den neuen Build nicht und melden fälschlich einen unbekannten Stand.
  4. Bekannte Nebenwirkungen gezielt testen: veröffentlichte Kalender im ICS-Format (Abruf kann mit HTTP 500 scheitern) und Frei/Gebucht-Abfragen für delegierte Postfächer in Hybrid-Umgebungen, die ausschließlich über die Graph API laufen.
  5. In den IIS- und Exchange-Protokollen auffällige Zugriffe auf fremde Postfächer prüfen, insbesondere für Konten, die in den letzten Wochen durch Anmeldeauffälligkeiten aufgefallen sind.

Build-Stand lokal prüfen

Auf jedem Exchange-Server in einer PowerShell mit Administratorrechten ausführen. Das Skript liest die Version von ExSetup.exe und vergleicht sie mit dem jeweils gefixten Build.

PowerShell
$ErrorActionPreference = 'Stop'

$exSetup = Join-Path $env:ExchangeInstallPath 'Bin\ExSetup.exe'
if (-not (Test-Path $exSetup)) { throw "ExSetup.exe nicht gefunden: $exSetup" }

$build = [version](Get-Item $exSetup).VersionInfo.ProductVersion

$fixed = @{
    '15.2.2562' = [version]'15.2.2562.53'   # Exchange SE RTM   - KB5129955
    '15.2.1748' = [version]'15.2.1748.53'   # Exchange 2019 CU15 - KB5129956
    '15.2.1544' = [version]'15.2.1544.48'   # Exchange 2019 CU14 - KB5129957
    '15.1.2507' = [version]'15.1.2507.75'   # Exchange 2016 CU23 - KB5129958
}

$key = '{0}.{1}.{2}' -f $build.Major, $build.Minor, $build.Build

if (-not $fixed.ContainsKey($key)) {
    Write-Warning "$env:COMPUTERNAME : Build $build - kein Fix verfügbar, CU/Version veraltet"
} elseif ($build -ge $fixed[$key]) {
    Write-Host "$env:COMPUTERNAME : Build $build - CVE-2026-96940 geschlossen" -ForegroundColor Green
} else {
    Write-Warning "$env:COMPUTERNAME : Build $build - V2-Update fehlt (Ziel: $($fixed[$key]))"
}

Einordnung

Drei Punkte nehmen wir aus dieser Woche mit:

  • Kein Paket ohne Dokumentation auf produktive Mailserver. Das Update war legitim, das ließ sich am 1. Oktober aber nicht belegen. Exchange-Updates gehören deshalb nicht in eine automatische WSUS-Freigabe, sondern in einen bewussten Schritt mit Prüfung von Quelle, Hash und Release Notes.
  • „Gepatcht“ ist eine Momentaufnahme. Eine V2 desselben Monats-Updates zeigt, dass ein einmal grüner Status nicht reicht. Regelmäßige Build-Abgleiche gegen die offizielle Liste sind Teil des Betriebs, nicht nur des Patchtags.
  • Das Ende von Exchange 2016/2019 ist jetzt erreicht. Mit dem Auslaufen des ESU-Programms im Oktober 2026 werden künftige Lücken auf diesen Versionen gar nicht mehr geschlossen. Wer noch nicht auf Exchange Server SE oder Exchange Online umgestiegen ist, sollte die Migration nicht weiter aufschieben.

Hinweis zur Quellenlage: Microsofts Support-Artikel zu KB5129955 nennt in seiner Liste der behobenen Lücken eine abweichende CVE-Nummer, während Security Update Guide, CVE-Eintrag und Fachmedien übereinstimmend CVE-2026-96940 angeben. Wir gehen von einem Schreibfehler im Support-Artikel aus und beziehen uns auf den Security Update Guide.

Anlass für diesen Beitrag war die Meldung von heise online: „Microsoft schiebt Exchange-Update nach“.

Quellen & weiterführende Links

Exchange V2-Update KB5129955: CVE-2026-96940 schließen