Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Microsoft schiebt Exchange-Update nach

Дата публикации: 05-10-2026 06:26:00

Zum Wochenende hat Microsoft weitere Exchange-Updates nachgelegt. Sie stopfen eine Rechteausweitungslücke.

Основное содержимое страницы с новостью.

Admins, die Microsoft-Exchange-Server betreuen, müssen zügig ein Update installieren, das Microsoft zum Wochenende herausgegeben hat. Es stopft eine Rechteausweitungslücke im Mailserver, deren Missbrauch Microsoft als eher wahrscheinlich einstuft. Eine Einordnung als kritisches Sicherheitsrisiko verpasst die Schwachstelle nur ganz knapp.

Das Exchange-Team hat dazu auch einen Blogbeitrag in der Techcommunity von Microsoft veröffentlicht. Die Sicherheitsupdates stehen demnach für Exchange SE RTM, Exchange Server 2019 CU14 und CU15 sowie Exchange Server 2016 CU23 bereit. Für die älteren Server ist dazu das Abonnement der zweiten Phase (Period 2) des Extended-Security-Update-Programms (ESU) nötig. Das Update bessert eine weitere Schwachstelle aus, die die Updates vom September-Patchday noch nicht behandelt haben. Aufgrund einer schwachen Autorisierung in Microsofts Exchange-Server können authentifizierte Angreifer aus dem Netz ihre Rechte ausweiten. Die Entwickler führen aus, dass bösartige Akteure dadurch unbefugten Zugriff auf Mailboxen anderer User erlangen und E-Mails und Anhänge daran lesen können. Tenant-Grenzen lassen sich dadurch jedoch nicht überwinden (CVE-2026-96940, CVSS 8.8, Risiko „hoch“).

Exchange-Update mit Nebenwirkungen

Das Update hat jedoch auch Nebenwirkungen, die Microsoft im Blogbeitrag erwähnt. Veröffentlichte Kalender können HTTP-500-Serverfehler in Kalenderanwendungen zurückmelden. Die sogenannte ContentEngine kann sich aufgrund fehlender Worttrennungsregeln für Koreanisch verklemmen (Deadlock). Diese Probleme will Microsoft erst mit einem künftigen Update beheben. Gelöste Probleme gibt es jedoch auch: So konnten Nachrichten, die im Namen von geteilten Mailboxen versendet wurden, im Posteingang dieses Kontos auftauchen – das haben die Programmierer gelöst. Die Verfügbarkeit (frei/beschäftigt) von delegierten Mailboxen konnte in hybriden Exchange-Umgebungen bei der Nutzung der Graph-API nicht korrekt gesetzt werden, auch das gehört der Vergangenheit an.

Microsoft gibt noch ein paar Hinweise im FAQ-Abschnitt des Blogbeitrags. In hybriden Umgebungen hat Microsoft sich bereits um das Patchen der Cloud-Server gekümmert, die On-Premises-Server müssen Admins jedoch selbst mit den Updates ausstatten. Zudem empfehlen die Entwickler, die Updates auch auf solchen Exchange-Instanzen zu installieren, die lediglich als Management-Tool genutzt werden.

(dmk)

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Microsoft-Office-Update: Auslieferung unter anderem wegen Lizenzfehlern gestoppt015.8228-09-2026
2Insider-Vorschauen bringen den Pfad ~ zu Windows022.1305-10-2026
3WordPress-Lücke nur Stunden nach Patch attackiert013.4525-09-2026
4WordPress-Lücke nur Stunden nach Patch attackiert013.4525-09-2026
5Windows-Updates: September-Vorschau führt zu schließenden Apps und Spielen01505-10-2026
6Citrix Netscaler: Kritische Sicherheitslücken erlauben Codeeinschleusung09.0327-09-2026
7Citrix Netscaler aktualisieren! Zero-Day verursacht Crashes und Codeausführung012.1404-10-2026
8Microsoft discloses two actively exploited zero-days among 974 vulnerabilities013.6708-09-2026
9Windows-Update 26H2 ist da – und mit ihm drei fiese Bugs014.9901-10-2026
10Jetzt updaten! Attacken auf Roundcube-Webmail-Instanzen beobachtet014.7625-09-2026

Классификация: Информация. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 21.16. Источник: www.heise.de.