Zum Inhalt springen

CVE-2026-69356

Microsoft Exchange Server: Cross-Site-Scripting ermöglicht Spoofing über ein Netzwerk (CVE-2026-69356)

Kritisch 9.3 Hersteller: Microsoft Veröffentlicht

Microsoft Exchange Server 2016 CU23, 2019 CU14/CU15 und Subscription Edition RTM sind von einer Cross-Site-Scripting-Schwachstelle mit einem kritischen CVSS-Wert von 9,3 betroffen. Microsoft hat mit den Sicherheitsupdates vom September 2026 korrigierte Builds veröffentlicht.

Was passiert ist

Dabei handelt es sich um eine Schwachstelle vom Typ Cross-Site-Scripting (CWE-79) in Microsoft Exchange Server. Microsoft beschreibt sie als unsachgemäße Neutralisierung von Eingaben bei der Erzeugung von Webseiten, wodurch ein nicht autorisierter Angreifer Spoofing über ein Netzwerk durchführen kann. Der CVSS-Vektor zeigt, dass der Angriff aus der Ferne mit geringer Komplexität und ohne Berechtigungen ausgeführt werden kann, aber die Interaktion einer Person mit schädlichen Webinhalten erfordert. Ein erfolgreicher Exploit kann erhebliche Auswirkungen auf die Vertraulichkeit und die Integrität haben; da sich der Wirkungsbereich ändert, kann er auch Ressourcen außerhalb der betroffenen Komponente beeinträchtigen. Auf die Verfügbarkeit hat die Schwachstelle keine Auswirkungen.

In den für diese Seite verfügbaren Daten sind keine Ausnutzung in freier Wildbahn, keine öffentliche Offenlegung und kein Eintrag in der CISA-KEV-Liste verzeichnet.

Wer betroffen ist

Betroffen sind folgende Produkte und Versionsbereiche:

  • Microsoft Exchange Server 2016 Cumulative Update 23: 15.01.0.0 bis vor 15.01.2507.073
  • Microsoft Exchange Server 2019 Cumulative Update 14: 15.02.0.0 bis vor 15.02.1544.046
  • Microsoft Exchange Server 2019 Cumulative Update 15: 15.02.0.0 bis vor 15.02.1748.051
  • Microsoft Exchange Server Subscription Edition RTM: 15.02.0.0 bis vor 15.02.2562.049

Dabei handelt es sich um On-Premises-Builds von Microsoft Exchange Server, die üblicherweise für E-Mail-, Kalender- und identitätsbezogene Dienste verwendet werden. Vergleichen Sie die Buildnummer jedes Exchange-Servers mit den betroffenen Bereichen.

Was jetzt zu tun ist

  1. Spielen Sie das Sicherheitsupdate für den von Ihnen eingesetzten Build von Microsoft Exchange Server ein. Die korrigierten Builds von Microsoft sind:
  • Microsoft Exchange Server 2016 Cumulative Update 23: 15.01.2507.073 (KB5121611)
  • Microsoft Exchange Server 2019 Cumulative Update 14: 15.02.1544.046 (KB5121610)
  • Microsoft Exchange Server 2019 Cumulative Update 15: 15.02.1748.051 (KB5121609)
  • Microsoft Exchange Server Subscription Edition RTM: 15.02.2562.049 (KB5121608)
  1. Überprüfen Sie nach der Installation die Buildnummer auf jedem Exchange-Server, um sicherzustellen, dass sie mindestens dem korrigierten Build für das jeweilige Cumulative Update entspricht oder darüber liegt.
  2. Microsoft hat keinen Workaround genannt. Wenn Sie die Sicherheitsupdates nicht sofort einspielen können, schränken Sie den Zugriff auf die Exchange-Webkomponenten ein und weisen Sie Ihre Mitarbeitenden darauf hin, bei unerwarteten Aufforderungen oder Links vorsichtig zu sein, da für eine Ausnutzung eine Benutzerinteraktion erforderlich ist.

Über den Patch hinaus

Spielen Sie zuerst die Sicherheitsupdates ein. Exchange ist in der Regel ein aus dem Internet erreichbares System, das Identitäts- und E-Mail-Dienste verwaltet. Genau diese Angriffsfläche wird im Rahmen von Virtual CISO Services (vCISO) bewertet, und der zugehörige Angriffspfad wird durch Managed Detection and Response (MDR) überwacht. Nachdem die Sicherheitsupdates eingespielt wurden, prüfen Sie, ob die Exchange-Web-Endpunkte aus dem Internet erreichbar sein müssen, und stellen Sie sicher, dass E-Mail- und identitätsbezogene Aktivitäten überwacht werden, damit die nächste Exchange-Schwachstelle früher eingedämmt wird.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Microsoft Exchange Server 2016 Cumulative Update 2315.01.0.0 – < 15.01.2507.07315.01.2507.073
Microsoft Exchange Server 2019 Cumulative Update 1415.02.0.0 – < 15.02.1544.04615.02.1544.046
Microsoft Exchange Server 2019 Cumulative Update 1515.02.0.0 – < 15.02.1748.05115.02.1748.051
Microsoft Exchange Server Subscription Edition RTM15.02.0.0 – < 15.02.2562.04915.02.2562.049

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.