Bijna 22.000 Microsoft Exchange-servers die vanaf internet bereikbaar zijn, blijken nog altijd niet gepatcht tegen een ernstige authenticatie-omzeiling waarmee een aanvaller alle mailboxen op de server kan overnemen. Dat blijkt uit scans van dreigingsonderzoeker Shadowserver.
Het gaat om CVE-2026-62911, een kwetsbaarheid in Exchange Server 2016, 2019 en de Subscription Edition die werd gevonden door Orange Tsai van het DEVCORE Research Team. Een aanvaller met basisrechten kan hiermee de authenticatiecontrole omzeilen en rechten verhogen tot het niveau waarop hij alle mailboxen op de server kan benaderen: mails lezen en versturen, en bijlagen downloaden.
Microsoft bracht in augustus, tijdens de reguliere Patch Tuesday, een update uit die het lek dicht. Toch staan volgens Shadowserver nog altijd zo’n 21.899 kwetsbare servers open op internet. De meeste bevinden zich in de Verenigde Staten (ruim 6.200) en Duitsland (ruim 5.100). Het Duitse BSI meldt dat naar schatting 85 procent van alle on-premises Exchange-servers in Duitsland nog kwetsbaar is.
Extra reden tot zorg: het Nederlandse NCSC-NL bevestigt dat er al exploitcode voor de kwetsbaarheid online circuleert, wat misbruik aanzienlijk vergemakkelijkt.
Microsoft en NCSC-NL raden organisaties met eigen Exchange-servers dringend aan de update per direct te installeren. Kan dat om wat voor reden dan ook niet, dan is het advies om de server alleen intern bereikbaar te maken en niet vanaf het open internet, of de server te vervangen als patchen niet meer mogelijk is.
Voor Nederlandse bedrijven die nog on-premises Exchange draaien, is dit een goed moment om de patchstatus te controleren: met exploitcode al in omloop is dit geen kwetsbaarheid om nog even te laten liggen. Wie geen eigen Exchange-beheerder in huis heeft, doet er verstandig aan de mailomgeving door een IT-partner te laten nakijken, zeker als de server rechtstreeks vanaf internet bereikbaar is.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.