Zum Inhalt springen

CVE-2026-69641

Microsoft Exchange Server: Fehlende Autorisierung ermöglicht Rechteausweitung (CVE-2026-69641)

Kritisch 9.1 Hersteller: Microsoft Veröffentlicht

Microsoft Exchange Server weist eine Schwachstelle durch fehlende Autorisierung auf (CVE-2026-69641). Ein authentifizierter Angreifer mit hohen Berechtigungen kann über das Netzwerk eine Rechteausweitung erzielen. Es sind korrigierte Versionen als Sicherheitsupdates verfügbar; spielen Sie die aufgeführten Builds ein. CVSS 9,1.

Was passiert ist

Microsoft Exchange Server weist eine fehlende Autorisierungsprüfung auf (CWE-862). Ein Angreifer, der bereits über hohe Berechtigungen verfügt, kann diese Schwachstelle über ein Netzwerk ausnutzen, um zusätzliche Berechtigungen zu erlangen, ohne dass eine Benutzerinteraktion erforderlich ist. Der CVSS-3.1-Vektor beschreibt eine geringe Angriffskomplexität, einen geänderten Scope und hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.

Microsoft stuft dieses Problem als „Important“ ein; der CVSS-3.1-Basiswert beträgt 9,1. Microsoft hat nicht mitgeteilt, ob diese Schwachstelle aktiv ausgenutzt wird, und im CVE-Eintrag ist keine öffentliche Offenlegung dokumentiert.

Wer betroffen ist

Betroffen sind die folgenden Builds von Microsoft Exchange Server. Wenn Sie Exchange Server 2016 CU23, Exchange Server 2019 CU14 oder CU15 oder Exchange Server Subscription Edition RTM betreiben, prüfen Sie die genaue Buildnummer.

  • Microsoft Exchange Server 2016 Cumulative Update 23: Versionen 15.01.0.0 bis vor 15.01.2507.073
  • Microsoft Exchange Server 2019 Cumulative Update 14: Versionen 15.02.0.0 bis vor 15.02.1544.046
  • Microsoft Exchange Server 2019 Cumulative Update 15: Versionen 15.02.0.0 bis vor 15.02.1748.051
  • Microsoft Exchange Server Subscription Edition RTM: Versionen 15.02.0.0 bis vor 15.02.2562.049

Was jetzt zu tun ist

  1. Spielen Sie das Sicherheitsupdate für Ihren Branch ein:
  • Exchange Server 2016 CU23: 15.01.2507.073 (KB5121611)
  • Exchange Server 2019 CU14: 15.02.1544.046 (KB5121610)
  • Exchange Server 2019 CU15: 15.02.1748.051 (KB5121609)
  • Exchange Server Subscription Edition RTM: 15.02.2562.049 (KB5121608)
  1. Microsoft hat für diese Schwachstelle keine Problemumgehungen veröffentlicht. Wenn Sie das Sicherheitsupdate nicht sofort einspielen können, beschränken Sie den administrativen Zugriff auf Exchange auf vertrauenswürdige Netzwerke und überwachen Sie unerwartete Änderungen an privilegierten Rollen, bis das Update eingespielt ist.

Über den Patch hinaus

Über das Einspielen dieses Updates hinaus erinnert dieser Fall daran, dass eine Rechteausweitung in einer zentralen Messaging-Plattform genau die Art von Aktivität ist, die Spuren in Protokollen und Endpunkt-Telemetrie hinterlässt. Managed Detection and Response (MDR) überwacht solche Aktivitäten nach einer Kompromittierung. Mit Lieferkettenschutz und Drittparteienrisiko lässt sich nachverfolgen, wo in der gesamten Microsoft-Umgebung Sicherheitsupdates fehlen – und bei den vielen anderen Zulieferern, deren Updatezyklen dasselbe Risiko erzeugen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Microsoft Exchange Server 2016 Cumulative Update 2315.01.0.0 – < 15.01.2507.07315.01.2507.073
Microsoft Exchange Server 2019 Cumulative Update 1415.02.0.0 – < 15.02.1544.04615.02.1544.046
Microsoft Exchange Server 2019 Cumulative Update 1515.02.0.0 – < 15.02.1748.05115.02.1748.051
Microsoft Exchange Server Subscription Edition RTM15.02.0.0 – < 15.02.2562.04915.02.2562.049

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.