Microsoft heeft negen kwetsbaarheden in Exchange Server verholpen, en de ernstigste is niet mis. CVE-2026-69380 krijgt een CVSS-score van 9,9 en betreft een autorisatiefout: een geauthenticeerde aanvaller met beperkte rechten en een eigen mailbox kan via het netwerk zijn rechten verhogen en zich voordoen als andere gebruikers. Daarmee komt hij bij mailboxen van willekeurige Exchange-gebruikers, kan hij e-mails lezen en verzenden en bijlagen downloaden — in de praktijk een volledige overname van iemands postbus, zonder dat die persoon er iets van merkt.
Ook de rest van de patch is stevig. CVE-2026-69641 (CVSS 9,1) is een tweede autorisatiefout waarmee toegangscontroles omzeild kunnen worden, en CVE-2026-69356 (CVSS 9,3) laat een aanvaller via cross-site scripting code uitvoeren binnen een actieve sessie van Outlook on the Web. Verder repareert Microsoft twee kwetsbaarheden voor het op afstand uitvoeren van willekeurige code (CVE-2026-69355, CVSS 8,8, en CVE-2026-55007, CVSS 8,1), een fout die een Denial-of-Service veroorzaakt (CVE-2026-69378, CVSS 7,5), twee lichtere spoofing- en manipulatiefouten (CVE-2026-69361 en CVE-2026-69375, beide CVSS 6,5) en een kwetsbaarheid die toegang geeft tot gevoelige gegevens (CVE-2026-69382, CVSS 5,9).
De update geldt voor Exchange Server 2016, 2019 en de Subscription Edition, en verschijnt als onderdeel van de september-editie van Patch Tuesday, waarin Microsoft een recordaantal kwetsbaarheden in zijn hele productenaanbod dichtte.
Voor Nederlandse organisaties die Exchange Server nog on-premises draaien, is dit geen patch om op de lange baan te schuiven. Zulke servers staan doorgaans direct aan het internet gekoppeld en zijn daardoor een geliefd doelwit; eerdere kritieke Exchange-lekken werden in het verleden binnen dagen na publicatie al actief misbruikt. Installeer de update zo snel mogelijk, controleer of gebruikers met een mailbox niet onnodig hoge rechten hebben, en overweeg bij verouderde 2016- en 2019-installaties of migratie naar de Subscription Edition of naar Exchange Online niet op de agenda hoort te staan.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.