Microsoft heeft op 2 oktober een out-of-band beveiligingsupdate uitgebracht voor Exchange Server, vooruitlopend op de reguliere Patch Tuesday van oktober. De update verhelpt CVE-2026-96940, een kwetsbaarheid met een CVSS-score van 8,8 die te maken heeft met zwakke autorisatiecontroles. Het Nederlandse NCSC bracht er advisory NCSC-2026-0401 over uit.
Een geauthenticeerde aanvaller, iemand met een geldig account binnen de organisatie, kan de fout gebruiken om hogere rechten te krijgen dan waartoe hij is geautoriseerd. Concreet kan een aanvaller hierdoor mailboxen en bijlagen van andere gebruikers binnen dezelfde on-premises Exchange-omgeving inzien. De kwetsbaarheid werkt niet over tenant-grenzen heen, het blijft beperkt tot gebruikers binnen een en dezelfde organisatie.
De patch geldt voor Exchange Server Subscription Edition RTM, Exchange Server 2019 met cumulative update 14 of 15, en Exchange Server 2016 met cumulative update 23. Wie Exchange Online gebruikt, hoeft niets te doen: Microsoft heeft de fix daar al centraal uitgerold. Voor on-premises omgevingen is handmatig patchen wel noodzakelijk.
Microsoft zegt geen misbruik in het wild te hebben waargenomen, maar beoordeelt de kans op exploitatie als “Exploitation More Likely”, de hoogste classificatie die het bedrijf gebruikt zolang er nog geen daadwerkelijk misbruik is vastgesteld.
Voor Nederlandse organisaties met een on-premises Exchange-server is dit een patch die niet kan wachten tot de volgende onderhoudsronde. Controleer welke cumulative update draait, installeer de out-of-band-update zo snel mogelijk en ga er voorlopig van uit dat intern mailverkeer tussen collega’s minder vertrouwelijk is dan gedacht zolang het lek openstaat.
Bron: NCSC-NL Advisories
Wat betekent dit voor jouw bedrijf?
Controleer of uw Exchange-omgeving on-premises draait op Subscription Edition RTM, 2019 CU14/CU15 of 2016 CU23, en installeer de out-of-band-update van 2 oktober voor CVE-2026-96940 zo snel mogelijk. Exchange Online-gebruikers hoeven niets te doen.
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.