Am 1. Oktober 2026 veröffentlichte Microsoft eine unplanmäßige zweite Version (V2) des September-Updates für den On-Premises-Betrieb von Microsoft Exchange Server, um die Schwachstelle CVE-2026-96940 zu beheben – ein hochriskantes Problem mit falscher Autorisierung (CVSS 8.8), das es einem bereits authentifizierten Angreifer ermöglicht, Mailboxen und Anhangdateien anderer Benutzer innerhalb derselben Organisation zu lesen, ohne die Tenant-Grenzen zu überschreiten. Microsoft entdeckte den Fehler intern und gibt an, keine Hinweise auf aktive Ausnutzung zu haben, bewertet die Wahrscheinlichkeit einer Ausnutzung jedoch als höher und verweist darauf, dass ähnliche Probleme bereits in der Vergangenheit ausgenutzt wurden.
Die Veröffentlichung verlief chaotisch: Exchange Online erhielt bereits eine Woche zuvor eine serverseitige Korrektur, bevor die KB-Artikel fertig waren, was Administratoren dazu zwang, Updates ohne vollständige Erklärung anzuwenden. Microsoft bestätigte, dass das V2-Paket vor dem geplanten Zeitplan veröffentlicht wurde. Für hybride und On-Premises-Umgebungen ist die Konsequenz klar: Wer das September-SU ohne V2 installiert hat, ist nicht vor dem Lesen von Mailboxen geschützt.
V2 gilt für Exchange Server Subscription Edition RTM, Exchange 2019 CU14/CU15 sowie Exchange 2016 CU23 (2016/2019 über die Extended Security Updates der Periode 2). Microsoft empfiehlt, das Update auf allen Exchange-Servern und Hosts der Exchange Management Tools zu installieren, danach einen Neustart durchzuführen und die Dienste zu überprüfen. V2 behebt zudem zusätzliche CVE aus internen und Partner-Meldungen; Messageware und Help Net Security betonen, dass hybride Umgebungen jeden on-premises-Knoten** – auch Server, die nur für die Verwaltung von Empfängern genutzt werden – gepatcht werden müssen.
Für nordische Agenturen und Unternehmen mit verbleibenden on-premises-Exchange-Servern – oft für Archivierung, Aufbewahrung oder spezifische Compliance-Anforderungen – stellt die Gefahr gestohlener oder geratener Anmeldedaten sowie die CVE-2026-96940 eine besondere Bedrohung dar. Diese ermöglicht das Lesen von E-Mails ausführender oder HR-Abteilungen ohne weitere Benutzerinteraktion. Es handelt sich nicht um eine anonyme RCE (Remote Code Execution) aus dem Internet, aber sie ist ernsthaft für Datenschutz und interne Ermittlungen.
Was IT- und Sicherheitsverantwortliche jetzt tun sollten:
Bestätigen Sie die Installation von September SU V2 (KB5129955–KB5129958, je nach Build) auf allen Exchange-Rollen. Führen Sie nach dem Update, Neustart und Überprüfung der Dienste den Health Checker aus.
Überprüfen Sie Protokolle/Audits auf ungewöhnliche Zugriffe auf Mailboxen durch Servicekonten und Standardbenutzer. Stärken Sie die Anmeldeinformationen-Hygiene und setzen Sie phishing-resistente MFA für Konten mit Mailbox-Zugriff ein.
In Hybrid-Umgebungen: Patches auch für „minimale“ On-Premises-Server anwenden; die Cloud schützt keine lokalen Mailboxen.
**Beweislage**
Microsoft Support KB5129955-Familie, MSRC CVE-2026-96940, Help Net Security und Messageware (Oktober 2026).
Bei Ermittlungen, in denen E-Mails als Beweismittel dienen, wirft ein Mailbox-Lesezugriff mit schwacher Autorisierung Integritätsfragen auf – selbst ohne offensichtliche Datenexfiltration: Wer wusste was, wann und über welches Konto? Aktivieren und bewahren Sie Exchange-Auditing gemäß Richtlinie und korrelieren Sie mit Identitätsprotokollen (Entra ID / AD), falls dieselben Anmeldeinformationen von ungewöhnlichen Standorten stammen.
Für Organisationen, die ESU-Kosten für 2016/2019 aufschieben: Der Oktober SU V2 zeigt, dass „minimale On-Premises“-Umgebungen die Patch-Verpflichtung nicht entfernen – sie verlängern sie lediglich über bezahlte Programme.
Interne Kommunikation sollte erklären, warum Version 2 („spät“, aber dringend) angekommen ist: Nutzer könnten möglicherweise nichts bemerken, doch Sicherheitsteams müssen dies wie ein KEV-Klasse-Problem behandeln, da die Auswirkungen das Lesen von E-Mails anderer betreffen – nicht nur eine Dienstunterbrechung. Planen Sie Wartungsfenster so, dass Management Tools und Transportknoten gleichzeitig aktualisiert werden, um Versionenunterschiede zu vermeiden, die selbst zu Ausfällen führen können.
Für Rechts- und Datenschutzteams: Bewerten Sie, ob das Lesen von Postfächern eine Verpflichtung zur Meldung eines GDPR-Personendatenverstoßes auslösen könnte, insbesondere wenn Dienstkonten mit breitem Zugriff missbraucht wurden. Dokumentieren Sie, welche Postfächer betroffen sein könnten, und prüfen Sie, ob automatisierte Protokollanalyse ungewöhnliche Zugriffsmuster in den Audits aufzeigen kann. In hybriden Umgebungen denken Sie daran, dass V2 auch Graph-only Free/Busy-Probleme behebt, die bereits im September betroffene Pakete signalisieren könnten; planen Sie Neustart und Validierung im gleichen Fenster wie den Sicherheitsfix.