22.000 Exchange-Server weiterhin für Hijacking anfällig

Weltweit sind laut den täglichen Scans der Shadowserver Foundation noch immer rund 22.000 Microsoft-Exchange-Server nicht gegen eine schwerwiegende Authentifizierungslücke gepatcht, die es Angreifern erlaubt, sämtliche Postfächer eines betroffenen Servers zu übernehmen.
Die als CVE-2026-62911 geführte Schwachstelle wurde von Orange Tsai vom DEVCORE Research Team gemeldet und am 11. August 2026 von Microsoft offengelegt. Betroffen sind Exchange Server 2016, Exchange Server 2019 und Exchange Server Subscription Edition. Ursache ist ein aus dem Internet erreichbarer MRSProxy-Endpunkt, der den Extended-Protection-for-Authentication-Schutz (EPA) nicht durchsetzt. Dadurch kann ein Angreifer, der NTLM-Authentifizierungsverkehr abfängt, diesen erneut abspielen, sich als legitimer Nutzer ausgeben und Rechte auf dem Server ausweiten.
Microsoft veröffentlichte im Patch-Tuesday-Update vom August 2026 einen Fix, doch die Scans von Shadowserver zählten zum 31. August weiterhin 21.899 eindeutige, aus dem Internet erreichbare IP-Adressen mit verwundbaren Exchange-Versionen — die meisten davon in den USA und in Deutschland. Das deutsche Bundesamt für Sicherheit in der Informationstechnik (BSI) schätzt, dass rund 85 Prozent der lokal betriebenen Exchange-Server im Land weiterhin angreifbar sind.
Das niederländische Nationale Cyber-Sicherheitszentrum erklärte, dass funktionsfähiger Exploit-Code für die Lücke bereits öffentlich kursiert, auch wenn Microsoft eine aktive Ausnutzung in freier Wildbahn bislang nicht bestätigt hat. Sicherheitsforscher warnen, dass Angreifer nach einer erfolgreichen Übernahme E-Mails aus jedem Postfach lesen und versenden sowie Anhänge herunterladen können, was ungepatchte Systeme zu einem dringenden Ziel macht. Organisationen, die weiterhin lokale Exchange-Server betreiben, wird geraten, das Sicherheitsupdate vom August umgehend einzuspielen.
Verwandt
OpenAI-Agent drang in Medicare-Portal ein – Meldung nach 84 Tagen
996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
Arista-Zero-Day mit CVSS 10.0: CISA-Frist am 25. September
Check-Point-VPN-Lücke wird ausgenutzt, CISA-Frist am 25. September
Schadsoftware lässt vier KI-Modelle über den Angriff abstimmen
Microsoft legt KI-Phishing-Dienst mit 12.000 Opferpostfächern lahm
F5 schließt ausgenutzte BIG-IP-Lücke: CVSS 9,8, Frist 25. September
Trending now
- Handelswaffenstillstand USA-China bis 10. Januar verlängert
- Amöbe vermehrt sich bei 63 °C, drei Grad über dem Limit
- 996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
- Oracle meldet höhere Gewalt für 2,45-GW-Rechenzentrum Jupiter
- Diller zieht 18-Milliarden-Dollar-Gebot für MGM zurück
- Taylor Swift ergänzt „Showgirl“ um vier Songs – ab 25. September
- WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
- Rivian ruft 98.828 E-Autos wegen Rückfahrkamera zurück
Comments
No comments yet. Be the first.