Kwetsbaarheden verholpen in Microsoft Exchange server

Microsoft dicht zeven kwetsbaarheden in Exchange Server; voor de ernstigste (CVE-2026-62911, ongeauthenticeerde code-uitvoering) is inmiddels een werkende proof-of-concept gepubliceerd.

Microsoft heeft zeven kwetsbaarheden verholpen in Exchange Server, en het NCSC heeft de advisory inmiddels bijgewerkt nadat er proof-of-concept-code verscheen voor de ernstigste van de reeks. Het gaat om Exchange Server 2016 CU23, 2019 CU14/CU15 en de Subscription Edition RTM.

De kritieke kwetsbaarheid CVE-2026-62911 (CVSS 8.0) is een deserialisatiefout die een ongeauthenticeerde aanvaller in staat stelt willekeurige code uit te voeren — met toegang tot mailboxen van Exchange-gebruikers als direct gevolg, en een opstap naar verdere aanvallen op het interne netwerk. Voor déze kwetsbaarheid is inmiddels een werkende proof-of-concept gepubliceerd, wat de kans op actieve exploitatie flink vergroot.

De overige zes kwetsbaarheden zijn minder ernstig maar tellen op: een heap-based buffer overflow (CVE-2026-62913, CVSS 8.8, de hoogste score in de reeks), een authenticatie-omzeiling (CVE-2026-62914), server-side request forgery (CVE-2026-65813), resource injection, het ontbreken van autorisatiecontroles, en een cross-site-scriptingfout. Samen maken ze het mogelijk om zich voor te doen als een andere gebruiker, rechten te verhogen of bij gevoelige gegevens te komen.

Microsoft heeft updates beschikbaar gesteld. Het NCSC adviseert om de patches direct te installeren, en om Exchange-servers zonder Extended Security Updates-ondersteuning alleen intern bereikbaar te maken — niet vanaf het open internet. Organisaties die nog draaien op uitgefaseerde Exchange-versies doen er goed aan die migratie niet langer uit te stellen.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.