Release-Überblick
Microsoft Patch Tuesday Oktober 2026: Korrektur zur Rechteausweitung in Exchange Server steht im Mittelpunkt einer Veröffentlichung mit nur einem CVE
Der Microsoft Patch Tuesday im Oktober 2026 umfasst einen einzigen CVE: CVE-2026-96940, eine Schwachstelle in Microsoft Exchange Server, die eine Rechteausweitung ermöglicht und mit einem CVSS-Basiswert von 8,8 als hoch eingestuft ist. Sie ist nicht im CISA-Katalog Known Exploited Vulnerabilities (KEV) enthalten und wird nicht als aktiv ausgenutzt gemeldet. Spielen Sie das passende Exchange-Sicherheitsupdate ein.
Das Release im Überblick
Die Versionshinweise zum Microsoft Patch Tuesday im Oktober 2026 führen für diesen Überblick einen einzigen relevanten CVE auf: CVE-2026-96940, eine Schwachstelle in Microsoft Exchange Server, die eine Rechteausweitung ermöglicht. Der Datensatz wurde am 2. Oktober 2026 veröffentlicht. Microsoft stuft die Schwachstelle als „Important“ ein; der CVSS-3.1-Basiswert liegt bei 8,8, was dem Schweregrad „Hoch“ entspricht. Die Veröffentlichung weist eine Schwachstelle mit dem Schweregrad „Hoch“ aus. Betroffen sind Microsoft Exchange Server 2016 Cumulative Update 23, Microsoft Exchange Server 2019 Cumulative Update 14, Microsoft Exchange Server 2019 Cumulative Update 15 und Microsoft Exchange Server Subscription Edition RTM. Der CVE ist nicht im Katalog Known Exploited Vulnerabilities (KEV) der CISA enthalten, und der CVE-Datensatz enthält keine Angabe, dass die Schwachstelle in freier Wildbahn ausgenutzt wurde.
Was am meisten zählt
CVE-2026-96940 ist in dieser Veröffentlichung vorrangig zu bewerten. Im Microsoft-Sicherheitshinweis zu CVE-2026-96940 wird die Schwachstelle als schwache Autorisierung in Microsoft Exchange Server beschrieben und als CWE-1390 geführt. Ein authentifizierter Angreifer mit niedrigen Berechtigungen kann die Rechteausweitung über ein Netzwerk ohne Benutzerinteraktion auslösen; der CVSS-Vektor lautet AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C. Eine erfolgreiche Ausnutzung kann hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit haben. Der Vektor setzt jedoch niedrige Berechtigungen voraus, nicht gar keine; daher handelt es sich nicht um eine Schwachstelle, die ohne Authentifizierung ausgenutzt werden kann.
Betroffene Versionsbereiche:
- Microsoft Exchange Server 2016 Cumulative Update 23: 15.01.0.0 bis vor 15.01.2507.075
- Microsoft Exchange Server 2019 Cumulative Update 14: 15.02.0.0 bis vor 15.02.1544.048
- Microsoft Exchange Server 2019 Cumulative Update 15: 15.02.0.0 bis vor 15.02.1748.053
- Microsoft Exchange Server Subscription Edition RTM: 15.02.0.0 bis vor 15.02.2562.053
Die SSVC-Entscheidung im CVE-Datensatz gibt als Ausnutzung „none“, als Automatisierbarkeit „no“ und als technische Auswirkung „total“ an. Im CVE-Datensatz ist kein EPSS-Wert aufgeführt.
In dieser Reihenfolge patchen
Die Veröffentlichung enthält einen einzigen relevanten CVE; keine der enthaltenen CVEs ist im CISA-Katalog Known Exploited Vulnerabilities (KEV) aufgeführt oder als ausgenutzt markiert. Der CVE-Datensatz nennt keine Problemumgehung; das Einspielen des Updates ist daher die zentrale Maßnahme.
- Ermitteln Sie, welchen Exchange-Server-Versionszweig und welche Build-Nummer Sie einsetzen. Die betroffenen Builds sind oben aufgeführt.
- Spielen Sie das passende Sicherheitsupdate auf jedem betroffenen Server ein:
- Microsoft Exchange Server 2016 CU23: 15.01.2507.075 (KB5129958)
- Microsoft Exchange Server 2019 CU14: 15.02.1544.048 (KB5129957)
- Microsoft Exchange Server 2019 CU15: 15.02.1748.053 (KB5129956)
- Microsoft Exchange Server Subscription Edition RTM: 15.02.2562.053 (KB5129955)
- Spielen Sie die Sicherheitsupdates so ein, dass aus dem Netzwerk erreichbare Exchange-Server zuerst aktualisiert werden; der CVSS-Vektor weist einen Netzwerk-Angriffsvektor mit niedrigen erforderlichen Berechtigungen und hohen Auswirkungen aus.
- Prüfen Sie nach der Installation, ob die Build-Nummer mit der korrigierten Version für den jeweiligen Versionszweig übereinstimmt. Diese Veröffentlichung enthält keine weiteren CVEs.
Über den Patch hinaus
Bei einer Exchange-Veröffentlichung mit nur einem CVE sollte die Entscheidung schnell fallen: Bestätigen Sie den Versionszweig, spielen Sie den korrigierten Build ein und prüfen Sie das Ergebnis. Mit Managed Detection and Response lassen sich die Muster aus Rechteausweitung und Missbrauch von Zugangsdaten überwachen, die auf eine Kompromittierung eines Exchange-Servers folgen können. Lieferkettenschutz & Drittparteirisiko übersetzt die Patch-Taktung von Lieferanten in ein messbares Expositionsfenster in Ihrem Lieferantenbestand. Für eine IT-Landschaft mit starker Microsoft-Abhängigkeit wird damit die entsprechende Veröffentlichung im Folgemonat zu einem wiederholbaren Prozess statt zu einer erneuten Einzelbewertung.
Alle CVEs dieses Releases
| CVE | Produkt | Schweregrad | |
|---|---|---|---|
| CVE-2026-96940 | Microsoft Exchange Server 2016 Cumulative Update 23 | Hoch 8.8 |