Microsoft hat außerplanmäßige Sicherheitsupdates für Microsoft Exchange Server bereitgestellt. Sie schließen eine Schwachstelle, die Angreifern unter bestimmten Bedingungen eine Ausweitung ihrer Rechte erlaubt. Die Lücke trägt die Kennung CVE-2026-96940 und erreicht auf der CVSS-Skala den Wert 8.8, was einer hohen Schwere entspricht.

In dem am 2. Oktober 2026 veröffentlichten Hinweis beschreibt Microsoft die Ursache als schwache Autorisierung: Ein authentifizierter Angreifer könne darüber im Netzwerk seine Privilegien erhöhen. Konkret lässt sich der Fehler ausnutzen, um unbefugt auf Postfächer anderer Nutzer innerhalb derselben Organisation zuzugreifen und dort Nachrichten und Dateianhänge mitzulesen. Einen Zugriff über Mandantengrenzen hinweg ermöglicht die Schwachstelle nach Herstellerangaben nicht.

Für die Cloud-Variante ist die Sache bereits erledigt: Microsoft hat für Exchange Online eine zugehörige serverseitige Korrektur ausgerollt. Kunden dieses Dienstes müssen deshalb nicht selbst tätig werden. Anders sieht es bei lokal betriebenen Exchange-Servern aus — hier empfiehlt der Hersteller den betroffenen Anwendern, die bereitgestellten Updates für die betroffenen Produktversionen einzuspielen.

Anzeige

Gefunden und gemeldet hat die Schwachstelle Jan Mitchell, ein Forscher aus den eigenen Reihen von Microsoft. Hinweise darauf, dass die Lücke bereits für Angriffe genutzt wird, liegen bislang nicht vor. Dennoch drängt der Konzern zur Eile: In seiner Einschätzung zur Ausnutzbarkeit führt er den Fehler als “Ausnutzung wahrscheinlicher” — eine Kategorie, die erfahrungsgemäß rasches Handeln nahelegt.

Die Veröffentlichung fällt in eine Phase, in der auch andere Microsoft-Produkte im Visier stehen. Wenige Tage zuvor hatte der zu Broadcom gehörende Anbieter Symantec davor gewarnt, dass die mit China in Verbindung gebrachte Gruppe Warlock mehrere Schwachstellen in Microsoft SharePoint ausnutzt. Die Angreifer bringen dabei die gleichnamige Ransomware zum Einsatz und richten ihre Kampagne gegen Organisationen in portugiesisch- und spanischsprachigen Ländern.