CVE-2026-69641
Microsoft Exchange Server: Fehlende Autorisierung ermöglicht Rechteausweitung (CVE-2026-69641)
Microsoft Exchange Server weist eine Schwachstelle durch fehlende Autorisierung auf (CVE-2026-69641). Ein authentifizierter Angreifer mit hohen Berechtigungen kann über das Netzwerk eine Rechteausweitung erzielen. Es sind korrigierte Versionen als Sicherheitsupdates verfügbar; spielen Sie die aufgeführten Builds ein. CVSS 9,1.
Was passiert ist
Microsoft Exchange Server weist eine fehlende Autorisierungsprüfung auf (CWE-862). Ein Angreifer, der bereits über hohe Berechtigungen verfügt, kann diese Schwachstelle über ein Netzwerk ausnutzen, um zusätzliche Berechtigungen zu erlangen, ohne dass eine Benutzerinteraktion erforderlich ist. Der CVSS-3.1-Vektor beschreibt eine geringe Angriffskomplexität, einen geänderten Scope und hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.
Microsoft stuft dieses Problem als „Important“ ein; der CVSS-3.1-Basiswert beträgt 9,1. Microsoft hat nicht mitgeteilt, ob diese Schwachstelle aktiv ausgenutzt wird, und im CVE-Eintrag ist keine öffentliche Offenlegung dokumentiert.
Wer betroffen ist
Betroffen sind die folgenden Builds von Microsoft Exchange Server. Wenn Sie Exchange Server 2016 CU23, Exchange Server 2019 CU14 oder CU15 oder Exchange Server Subscription Edition RTM betreiben, prüfen Sie die genaue Buildnummer.
- Microsoft Exchange Server 2016 Cumulative Update 23: Versionen 15.01.0.0 bis vor 15.01.2507.073
- Microsoft Exchange Server 2019 Cumulative Update 14: Versionen 15.02.0.0 bis vor 15.02.1544.046
- Microsoft Exchange Server 2019 Cumulative Update 15: Versionen 15.02.0.0 bis vor 15.02.1748.051
- Microsoft Exchange Server Subscription Edition RTM: Versionen 15.02.0.0 bis vor 15.02.2562.049
Was jetzt zu tun ist
- Spielen Sie das Sicherheitsupdate für Ihren Branch ein:
- Exchange Server 2016 CU23: 15.01.2507.073 (KB5121611)
- Exchange Server 2019 CU14: 15.02.1544.046 (KB5121610)
- Exchange Server 2019 CU15: 15.02.1748.051 (KB5121609)
- Exchange Server Subscription Edition RTM: 15.02.2562.049 (KB5121608)
- Microsoft hat für diese Schwachstelle keine Problemumgehungen veröffentlicht. Wenn Sie das Sicherheitsupdate nicht sofort einspielen können, beschränken Sie den administrativen Zugriff auf Exchange auf vertrauenswürdige Netzwerke und überwachen Sie unerwartete Änderungen an privilegierten Rollen, bis das Update eingespielt ist.
Über den Patch hinaus
Über das Einspielen dieses Updates hinaus erinnert dieser Fall daran, dass eine Rechteausweitung in einer zentralen Messaging-Plattform genau die Art von Aktivität ist, die Spuren in Protokollen und Endpunkt-Telemetrie hinterlässt. Managed Detection and Response (MDR) überwacht solche Aktivitäten nach einer Kompromittierung. Mit Lieferkettenschutz und Drittparteienrisiko lässt sich nachverfolgen, wo in der gesamten Microsoft-Umgebung Sicherheitsupdates fehlen – und bei den vielen anderen Zulieferern, deren Updatezyklen dasselbe Risiko erzeugen.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Microsoft Exchange Server 2016 Cumulative Update 23 | 15.01.0.0 – < 15.01.2507.073 | 15.01.2507.073 |
| Microsoft Exchange Server 2019 Cumulative Update 14 | 15.02.0.0 – < 15.02.1544.046 | 15.02.1544.046 |
| Microsoft Exchange Server 2019 Cumulative Update 15 | 15.02.0.0 – < 15.02.1748.051 | 15.02.1748.051 |
| Microsoft Exchange Server Subscription Edition RTM | 15.02.0.0 – < 15.02.2562.049 | 15.02.2562.049 |