Den 1. oktober 2026 udsendte Microsoft en uplanlagt anden version (V2) af september-opdateringen til on-premises Microsoft Exchange Server for at rette CVE-2026-96940 – et alvorligt problem med utilstrækkelig autorisation (CVSS 8.8), der kan give en allerede autentificeret angriber adgang til at læse andre brugers postkasser og vedhæftede filer inden for samme organisation, uden at krydse tenants-grænser. Microsoft opdagede fejlen internt og siger, at de ikke er opmærksomme på aktive udnyttelser, men vurderer sandsynligheden for udnyttelse som høj og henviser til, at lignende problemer er blevet udnyttet før.
Udgivelsessekvensen var kaotisk: Exchange Online fik en servicemæssig retning sent den foregående uge, før KB-artiklerne var klar, hvilket efterlod administrativere med opdateringer uden fuld forklaring. Microsoft anerkendte, at V2-pakken blev udgivet før den planlagte tidsplan. Konsekvensen for hybrid- og on-premises-løsninger er klar: Hvis du installerede september SU uden V2, er du ikke beskyttet mod læseadgang til postkasser.
V2 gælder for Exchange Server Subscription Edition RTM, Exchange 2019 CU14/CU15 og Exchange 2016 CU23 (2016/2019 via Periode 2 Extended Security Updates). Microsoft anbefaler at installere opdateringen på alle Exchange-servere og Exchange Management Tools-værter, derefter genstarte og verifcere tjenesterne. V2 adresserer også yderligere CVEs fra interne og partnerrapporteringer; Messageware og Help Net Security understreger, at hybridmiljøer må patch alle on-prem-noder, herunder servere, der kun bruges til modtagerstyring.
For nordiske myndigheder og virksomheder med tilbageværende on-prem Exchange – ofte knyttet til arkivering, dokumentbehandling eller specifikke compliance-krav – udgør risikoen stjålne eller gættede kredentialer samt CVE-2026-96940, der tillader læseadgang til ledelses- eller HR-postkasser uden yderligere brugerinteraktion. Det er ikke anonym RCE over internettet, men det er alvorligt for privatlivets fred og efterforskning af indre trusler.
Hvad IT- og sikkerhedsansvarlige bør gøre nu:
Bekræft, at September SU V2 (KB5129955–KB5129958 afhængigt af build) er installeret på alle Exchange-roller. Kør Health Checker efter opdateringen, genstart systemet og verifier tjenesterne. Gennemgå audit/logs for mærkelig adgang til postkasser fra servicekonti og standardbrugere. Styrk kredentialhygiejne og phishing-resistente MFA for konti med adgang til postkasser. I hybridmiljø: patch selv "minimal" on-prem-servere; skyen beskytter ikke lokale postkasser.
Bevisstatus
Microsoft Support KB5129955-familien, MSRC CVE-2026-96940, Help Net Security og Messageware (oktober 2026).
I undersøgelser, hvor e-mail er bevis, rejses integritetsspørgsmål ved adgang til postkasser via svag autorisering – selv uden synlig eksfiltration: hvem vidste hvad, hvornår og gennem hvilket konto? Aktiver og bevar Exchange-auditlogging efter politik og korrelerer med identitetslogs (Entra ID / AD), hvis de samme kredentialer vises fra usædvanlige steder. For organisationer, der udsætter ESU-omkostninger for 2016/2019: Oktober V2 viser, at "minimal on-prem" ikke fjerner patch-påbud – det udvider blot pligten via betalte programmer.
Indenlandske kommunikationer skal forklarer, hvorfor V2 ankom "sent" men var afgørende: brugere kan bemærke intet, men sikkerhedsteamene skal behandle det som en KEV-klasse-sag, da konsekvensen er at læse andres mail, ikke blot tjenestestop. Planlæg patch-vinduer således, at Management Tools og transportnoder opdateres sammen for at undgå versionskev, der selv kan forårsage nedetid.
For juridiske og privatlivsbeskyttelsesteam: vurdér om læseadgang til postkasser kan udløse en GDPR-melding om personoplysningsbrud, især hvis servicekonti med bred adgang blev misbrugt. Dokumentér hvilke postkasser der kan være påvirket, og om automatiseret loganalyse kan vise usædvanlige adgangsmønstre i audit. I hybride miljøer skal huskes, at Graph-enkelt/beskæftigelsesproblemer, som V2 også løser, kan signalere, at september-pakker allerede påvirker drift; planlæg genstart og validering i samme vindue som sikkerhedsopdateringen.