LONDON (IT BOLTWISE) – Ein öffentlicher Proof-of-Concept-Exploit macht die SSRF-Lücke CVE-2026-45502 in Microsoft Exchange 2016 und 2019 besonders akut. Mit dem Patch KB5094139 führt Microsoft eine URL-Allowlist ein und reduziert damit die Angriffsfläche für manipulierte InstallApp-SOAP-Anfragen. Parallel zeigte Pwn2Own Berlin 2026, dass verkettete Zero-Days in Exchange bis zur Remote-Code-Execution mit SYSTEM-Rechten führen können. Für Unternehmen heißt das: Patch-Fenster schließen, Identitäten härten und verdächtige Request-Muster aktiv überwachen.

Ein öffentlich verfügbarer Proof-of-Concept (PoC) für die Exchange-SSRF-Lücke CVE-2026-45502 erhöht den Druck auf IT-Teams spürbar: Seit dem 22. Juni können Angreifer das Risiko konkreter testen und damit auch schneller in produktive Angriffe übersetzen. Microsoft reagiert mit dem Update KB5094139, das eine Server-seitige Request-Forgery in Richtung kontrollierter Zielauflistung abfedern soll. Entscheidend ist dabei nicht nur die Existenz der Schwachstelle, sondern die Tatsache, dass On-Premises-Installationen häufig weniger Schutzmechanismen automatisch nutzen als bestimmte Cloud-Setups. Damit wird das Patchen zeitkritisch, bevor die PoC-basierte Verbreitung im Wilden anzieht.
Technisch liegt der Kern in der SSRF-Fähigkeit: Angreifer mit gültigen Anmeldedaten können den Exchange-Server dazu bringen, ausgehende HTTP-Anfragen an beliebige Ziele zu senden. Praktisch bedeutet das, dass sich Zielsysteme für weitere Schritte innerhalb einer Angriffskette auswählen lassen – etwa um interne Dienste zu erreichen, HTTP-basierte Trigger auszulösen oder die Datenabflussschiene zu eröffnen. Betroffen sind laut Meldung Exchange Server 2016 CU23 sowie Exchange Server 2019 in CU14 und CU15. Der Patch KB5094139 implementiert eine URL-Allowlist und adressiert damit gezielt jene Pfade, über die zuvor unkontrollierte URLs in SOAP-basierte Workflows eingesteuert werden konnten.
Aus Security-Praxis-Sicht lohnt sich eine genauere Beobachtung der angesprochenen InstallApp-SOAP-Anfragen. Wenn Exchange solche Requests verarbeiten muss, entstehen zudem typische log- und telemetry-relevante Spuren: wiederkehrende Muster, unerwartete Parameterkombinationen oder ungewöhnliche Ziel-Hostmuster, die von normalen Betriebsabläufen abweichen. Experten raten deshalb, Protokolle nicht nur nach Erreichbarkeit zu prüfen, sondern nach Konsistenz mit der eigenen Betriebsbasis: Welche Targets sind bei Ihnen überhaupt „legitim“? Welche Protokolle (HTTP/HTTPS) und welche Pfade tauchen sonst nie auf? Ergänzend sollten Administratoren Netzsegmentierung und egress-Regeln als zweite Schutzlinie nutzen, weil eine Allowlist allein nicht alle Umgehungsversuche im Kontext komplexer Legacy-Integrationen verhindert.
Der Markt zeigt, dass dieses Szenario in eine breitere Angriffswelle passt: Bei Pwn2Own Berlin 2026 gelang einem Forscherteam die Verkettung mehrerer bisher unbekannter Zero-Days in Microsoft Exchange. Das demonstrierte Ergebnis war Remote Code Execution mit SYSTEM-Berechtigungen – also die vollständige Übernahme des Servers. Für die Risikoabschätzung ist das mehr als eine Schlagzeile: Es zeigt, wie aus scheinbar separaten Schwachstellen durch Kettenlogik leistungsfähige Angriffe entstehen. Die Sicherheitsdebatte bekommt dabei Konkurrenz- und Vergleichsdynamik, weil andere Research-Teams, etwa aus dem Umfeld „Project Zero“ bei Google, historisch ähnliche Muster aus Disclosure- und Exploit-Ketten geprägt haben. Die Botschaft lautet: Selbst „gepatcht“ ist nicht automatisch „sicher“, wenn neue Ketten-Varianten möglich sind.
Auch jenseits von Exchange verdichten sich die Signale für SSRF- und Authentifizierungs-Umfeldangriffe. Berichten zufolge steigt die Ausnutzung von SSRF-Lücken bei Cisco Unified Communications Manager, und parallel werden koordiniert Ransomware-Angriffe auf SharePoint-Server beobachtet. Ergänzend warnen Sicherheitsanbieter vor einer weiteren Schwachstelle mit hoher Bewertung (CVSS 8.8), bei der Angreifer mit einem normalen Benutzerkonto lokale Dateien auslesen können – das ist besonders relevant, weil Dateizugriff häufig Vorarbeit für Persistenz, Eskalation oder Credential-Abgriff ist. Experten betonen zudem, dass die Schutzwirkung von reinen Patch-Listen begrenzt bleibt, wenn Identity- und Workflow-Risiken unberücksichtigt bleiben. Genau hier greifen Maßnahmen wie Multi-Faktor-Authentifizierung, saubere Trennung privilegierter Konten und das Monitoring von CI/CD-Workflow-Ketten.
Ein Aspekt, der in Sicherheitsplänen oft unterschätzt wird, ist die Zeitdimension rund um Zertifikatsabläufe und die Update-Fähigkeit von Systemkomponenten. Ende Juni laufen wichtige Secure-Boot-Zertifikate ab: Berichten zufolge verlor bereits am 24. Juni die KEK CA 2011 ihre Gültigkeit, und das UEFI CA 2011 Zertifikat erreicht sein Ablaufdatum in diesem Zeitraum. Das führt zwar nicht zwingend zu einem sofortigen Boot-Stopp, kann aber die Annahme neuer Sicherheitsupdates für den Boot-Vorgang erschweren. In Kombination mit kurzfristigen Exchange-Patch-Zyklen entsteht dadurch eine Management-Realität: IT-Abteilungen müssen nicht nur „KB5094139“ schnell einspielen, sondern gleichzeitig sicherstellen, dass die Plattform weiterhin sicher bootfähig bleibt und dass Update-Pipelines nicht an PKI-/Secure-Boot-Bedingungen scheitern.
Damit die Strategie nicht nur reaktiv bleibt, sollte die technische Antwort mehrschichtig sein. Erstens: KB5094139 zügig auf allen betroffenen Exchange-Versionen ausrollen, insbesondere dort, wo Legacy-CUs und heterogene Rollout-Fenster ein „Patch-Drift“ begünstigen. Zweitens: egress-Filterung und DNS-/URL-Kontrollen so konfigurieren, dass Exchange in normalen Betriebsfällen nicht frei ins Internet oder in interne Netze telefoniert. Drittens: Erkennung von verdächtigen InstallApp-SOAP-Auffälligkeiten anhand eigener Baselines operationalisieren, statt ausschließlich auf generische Regeln zu setzen. Viertens: Identitäten härten, denn SSRF-Lücken mit geforderten Zugangsdaten sind besonders gefährlich, wenn MFA ausbleibt oder privilegierte Konten zu breit genutzt werden.
Für die Zukunft deutet die Kombination aus öffentlichem PoC, Zero-Day-Ketten und parallelen Angriffswellen darauf hin, dass Unternehmen verstärkt in „Exploit-Resilienz“ investieren müssen. Das heißt: weniger Vertrauen in Einzellösungen, mehr Vertrauen in kontrollierte Datenflüsse, Segmentierung und verlässliche Telemetrie. Zudem bleibt die ESU-Thematik relevant: Microsoft hat für Windows 10 erweiterte Sicherheitsupdates (ESU) bis zum 12. Oktober 2027 verlängert, wobei private Nutzer im EWR nach Anmeldung kostenlos Updates erhalten; für Unternehmenskunden fallen gestaffelte Gebühren an. In der Praxis ist das ein Hinweis, dass Patch-Strategien langfristiger geplant werden müssen, auch wenn Exchange kurzfristig im Fokus steht. Wer jetzt Prozesse für schnelle Hotfix-Deployments, sichere Boot-Ketten und datengetriebene Alarmierung etabliert, reduziert die Wahrscheinlichkeit, dass zukünftige Zero-Day-Varianten wieder als Kette enden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Exchange-SSRF CVE-2026-45502: PoC ist öffentlich, KB5094139 ist dringend" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Exchange-SSRF CVE-2026-45502: PoC ist öffentlich, KB5094139 ist dringend" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Exchange-SSRF CVE-2026-45502: PoC ist öffentlich, KB5094139 ist dringend« bei Google Deutschland suchen, bei Bing oder Google News!