LONDON (IT BOLTWISE) – Microsoft hat out-of-band Sicherheitsupdates für einen kritischen Fehler in Microsoft Exchange Server veröffentlicht, der Authentifizierte zur Privilegieneskalation ausnutzen können. Der Fehler trägt den Namen CVE-2026-96940 und wird mit CVSS 8,8 bewertet. Betroffene Angreifer könnten innerhalb derselben Organisation andere Mailboxen auslesen und Anhänge herunterladen. Exchange Online ist laut Microsoft bereits über eine serviceseitige Korrektur abgedeckt, dennoch sollten On-Premises-Administratoren die Updates zeitnah einspielen.

CVE-2026-96940: Exchange-Server-Patch verhindert unbefugtes Lesen von Mailboxen
CVE-2026-96940: Exchange-Server-Patch verhindert unbefugtes Lesen von Mailboxen (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Microsoft hat out-of-band Sicherheitsupdates bereitgestellt, um eine hochschwere Schwachstelle in Microsoft Exchange Server zu schließen. Im Zentrum steht CVE-2026-96940, das der Hersteller als Schwäche bei der Autorisierung beschreibt. Das bedeutet: Selbst wenn ein Angreifer bereits innerhalb der Organisation authentifiziert ist, kann ein Defekt in der Rechteprüfung dazu führen, dass er sich auf Aktionen ausweitet, die über seine tatsächlichen Berechtigungen hinausgehen. Microsoft bewertet die Lücke mit 8,8 im CVSS-Rastersystem und stuft die Exploitability auf „Exploitation More Likely“ ein, was in der Praxis auf eine realistische Angriffswahrscheinlichkeit schließen lässt – auch wenn in den veröffentlichten Angaben keine Hinweise auf eine bereits erfolgte Ausnutzung im Wildbetrieb genannt werden.

Technisch adressiert der Patch damit ein typisches Muster in Shared-Backend-Umgebungen: Das System muss sehr präzise prüfen, ob ein Nutzer eine bestimmte Mailbox und deren Inhalte tatsächlich aufrufen darf. Wenn die Autorisierungslogik nicht nur auf eine korrekte Session oder Authentifizierung schaut, sondern dabei auch fehlerhaft mit dem Zielobjekt (hier: Mailboxen) umgeht, kann ein Angreifer Rechte „hochziehen“, ohne das eigentliche Authentifizierungsergebnis zu brechen. Laut Microsoft ermöglicht die Schwachstelle einem authentifizierten Angreifer, unberechtigt auf andere Benutzer-Mailboxen innerhalb derselben Organisation zuzugreifen. Dadurch wären das Lesen von E-Mails und das Abrufen von Anhängen möglich, während der Zugriff auf fremde Mandanten über Tenant-Grenzen hinweg ausdrücklich nicht abgedeckt sein soll.

Für die betriebliche Einordnung ist vor allem die klare Unterscheidung zwischen Exchange Online und On-Premises entscheidend. Microsoft erklärt, dass bereits ein „related service-side fix“ für Exchange Online ausgerollt wurde, sodass Exchange-Online-Kunden laut Hersteller keine eigenen Maßnahmen ergreifen müssen. Anders ist die Lage bei betroffenen Exchange-Server-Installationen vor Ort: Hier sollen Administratoren die veröffentlichten Updates installieren, um die Sicherheitslücke zu schließen. Microsoft nennt dabei konkret mehrere betroffene Versionen, unter anderem Microsoft Exchange Server Subscription Edition (RTM) sowie kumulative Updates für Exchange 2016 und Exchange 2019: 2016 Cumulative Update 23 und für Exchange 2019 die Cumulative Updates 15 und 14. Diese Versionstiefe ist für Change-Management-Entscheidungen wichtig, weil sie den Abgleich mit dem vorhandenen Patchstand im produktiven Cluster direkt ermöglicht.

In vielen Organisationen wird Exchange-Server-Software inzwischen in Kombination mit Verzeichnisdiensten, Rollenmodellen und möglicherweise zusätzlichen Sicherheitscontrollern betrieben. Genau in solchen Landschaften zeigt sich, warum der Begriff „out-of-band“ relevant ist: Die Korrektur kommt nicht im üblichen Wartungsfenster, sondern als unmittelbare Sicherheitsmaßnahme. Das wirkt sich auf den Ablauf aus, etwa bei der Abstimmung mit Wartungsfenstern, Cluster-Rollierung und dem Risiko von Service-Unterbrechungen. Gleichzeitig reduziert ein schneller Patch die Zeitspanne, in der ein Angreifer die fehlerhafte Rechteprüfung überhaupt testen oder automatisiert ausnutzen könnte. Der Hersteller vermerkt außerdem, dass die Schwachstelle vom Microsoft-Researcher Jan Mitchell entdeckt und gemeldet wurde; eine Einordnung wie diese hilft oft, die verantwortliche Quelle der technischen Details zu verstehen, auch wenn sie für die operative Priorisierung vor allem das CVSS- und Exploitability-Signal bestimmt.

Im Branchenkontext passt die Meldung in eine Phase, in der sich Angriffe zunehmend auf die „Zwischenebene“ von bereits kompromittierten Konten fokussieren: Statt den per se geschützten Initialzugang zu brechen, wird nach einer Authentifizierung versucht, innerhalb der Softwareplattform Rechte zu erweitern. Das hat zwei Folgen für die Verteidigung. Erstens müssen Patchzyklen für Identity-nahe Systeme wie Messaging priorisiert werden, weil die Schwachstelle offenbar nicht „blind“ gegen beliebige Besucher funktioniert, sondern Authentifizierte adressiert. Zweitens lohnt es sich, die Rechtearchitektur eng zu prüfen: Selbst wenn ein Patch die Schwachstelle schließt, bleiben sauber konfigurierte Rollenmodelle und minimale Berechtigungen ein zusätzlicher Schutz gegen ähnliche Fehlerklassen.

Auch die Timing-Komponente spielt eine Rolle: Die Offenlegung erfolgte wenige Tage, nachdem ein anderes Security-Signal auf eine Ausnutzung mehrerer Schwachstellen in Microsoft SharePoint durch einen China-verlinkten Akteur hingewiesen hatte, um Ransomware-Angriffe vorzubereiten. Solche Meldungen sind nicht eins-zu-eins übertragbar, zeigen aber ein wiederkehrendes Muster: Angreifer suchen nach Schwachstellen, die sich in reale Angriffsketten integrieren lassen. Für IT-Teams bedeutet das, Exchange-Server-Patches nicht isoliert zu betrachten, sondern als Teil eines breiteren Vulnerability-Managements, das auch benachbarte Komponenten und deren Patchstände im Blick hat. Gerade in Umgebungen mit mehreren Microsoft-Servern sollten Abhängigkeiten zwischen Diensten bei der Planung der Rollouts berücksichtigt werden.

Für die nächsten Schritte lässt sich die Handlungsempfehlung aus den Herstellerangaben sehr konkret ableiten: On-Premises-Administratoren sollten den Patchstand gegen die genannten Exchange-Versionen abgleichen und die out-of-band Updates zeitnah einspielen, vorzugsweise innerhalb eines klar definierten Wartungsfensters mit Test in einer Staging-Umgebung. Zusätzlich empfiehlt es sich, nach dem Rollout Logging und Exchange-bezogene Sicherheitsereignisse zu prüfen, um ungewöhnliche Zugriffe auf Mailboxen früh zu erkennen. Wenn das System Cluster-fähig betrieben wird, sollte die Rollierung so geplant werden, dass keine Teilknoten über längere Zeit mit einer verwundbaren Version laufen. Damit wird aus dem rein technischen Fix auch ein messbarer Sicherheitsgewinn im operativen Alltag – und genau darauf zielt die Einstufung „Exploitation More Likely“ in Kombination mit dem CVSS-Score ab.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - CVE-2026-96940: Exchange-Server-Patch verhindert unbefugtes Lesen von Mailboxen - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "CVE-2026-96940: Exchange-Server-Patch verhindert unbefugtes Lesen von Mailboxen".
Stichwörter Anhangzugriff Autorisierung Cve-2026-96940 Cvss Cybersecurity Exchange-server Hacker IT-Sicherheit Mailbox Netzwerksicherheit Patch-Management Privilegieneskalation Sicherheitsupdate
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CVE-2026-96940: Exchange-Server-Patch verhindert unbefugtes Lesen von Mailboxen" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "CVE-2026-96940: Exchange-Server-Patch verhindert unbefugtes Lesen von Mailboxen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CVE-2026-96940: Exchange-Server-Patch verhindert unbefugtes Lesen von Mailboxen« bei Google Deutschland suchen, bei Bing oder Google News!


    1.175 Leser gerade online auf IT BOLTWISE
    KI-Jobs