In Microsoft Exchange Server fehlt an einer Stelle die ordnungsgemäße Berechtigungsprüfung. Dadurch kann ein Angreifer, der bereits über gültige Zugangsdaten beziehungsweise einen authentifizierten Zugang verfügt, Aktionen auslösen, die ihm eigentlich nicht erlaubt sind. Im Ergebnis verschafft er sich über das Netzwerk höhere Rechte, als ihm zustehen – eine klassische Rechteausweitung. Ein vorheriger Zugang zum System ist damit die einzige nennenswerte Hürde; eine Interaktion durch andere Nutzer ist nicht erforderlich. Da Exchange Server zentral die E-Mail-Kommunikation einer Organisation abwickelt und eng mit der Verzeichnisverwaltung verzahnt ist, wiegt ein solcher Rechtezuwachs besonders schwer: Angreifer können damit auf Postfächer und Verwaltungsfunktionen zugreifen, die ihrem ursprünglichen Konto verwehrt wären, und sich weiter in der Umgebung ausbreiten.
CVE-2026-69380
8,1
HIGH
CVSS Basis-Score
Beschreibung