Fast 22.000 Microsoft Exchange-Server, die weiterhin online erreichbar sind, weisen keine Patches für eine kritische Sicherheitslücke auf. Die als CVE-2026-62911 bekannte Schwachstelle ermöglicht eine Authentifizierungsumgehung und erlaubt Angreifern die vollständige Übernahme aller Benutzerpostfächer. Das Gefahrenpotenzial ist enorm, zumal funktionierender Exploit-Code bereits im Umlauf ist.
Hochriskante Sicherheitslücke CVE-2026-62911: Mechanismus und Bedrohungslage
Die Schwachstelle CVE-2026-62911 wurde vom DEVCORE Research Team durch Orange Tsai entdeckt und betrifft Microsoft Exchange Server 2016, Exchange Server 2019 sowie die Subscription Edition (SE). Microsoft selbst stufte das Sicherheitsproblem als hochriskant ein und patchte es im Rahmen des August 2026 Patch Tuesday. Der Angriffsvektor ist ein „Authentication bypass by capture-replay“. Ein Angreifer mit grundlegenden Berechtigungen auf dem Zielserver kann die Sicherheitslücke in Angriffen mit geringer Komplexität ausnutzen, die jedoch eine Benutzerinteraktion erfordern. Gelingt der Angriff, kann der Angreifer die Postfächer aller Exchange-Nutzer übernehmen, E-Mails lesen, senden und Anhänge herunterladen.
Das niederländische National Cyber Security Centre (NCSC-NL) warnte vergangene Woche, dass Exploit-Code für CVE-2026-62911 bereits öffentlich verfügbar ist. Die Behörde betonte die Dringlichkeit der Installation der von Microsoft bereitgestellten Updates. Für Exchange Server 2016 und 2019, die nur noch über das Extended Security Updates Program (ESU) mit Patches versorgt werden, empfiehlt das NCSC-NL, die Server ausschließlich intern zugänglich zu machen und wenn möglich zu ersetzen.
Erschreckende Zahlen: 21.899 ungepatchte Exchange-Server online
Die Bedrohungsbeobachtungsgruppe Shadowserver identifizierte am Dienstag 21.899 IP-Adressen mit einem Microsoft Exchange Server-Fingerabdruck, die weiterhin ungepatcht und online exponiert sind. Die geografische Verteilung zeigt einen klaren Schwerpunkt in den Vereinigten Staaten mit rund 6.200 Servern, gefolgt von Deutschland mit etwa 5.100 verwundbaren Systemen.
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) schlug ebenfalls Alarm und bestätigte, dass rund 85 Prozent aller lokalen Exchange-Server in Deutschland weiterhin anfällig für diese Schwachstelle sind. Dies unterstreicht die prekäre Sicherheitslage in deutschen Unternehmen und Behörden, die auf die veralteten Infrastrukturen angewiesen sind.
Serie von Exchange-Sicherheitslücken: Ein systemisches Problem
CVE-2026-62911 ist kein Einzelfall. Bereits im Juni 2026 hatte Microsoft eine weitere Exchange-Server-Sicherheitslücke (CVE-2026-42897) geschlossen, die in Cross-Site-Scripting (XSS)-Angriffen gegen Outlook Web Access-Nutzer aktiv ausgenutzt wurde. Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) nahm diese Schwachstelle am 15. Mai 2026 in den Katalog bekannter ausgenutzter Sicherheitslücken auf und ordnete eine Patch-Frist von zwei Wochen für Bundesbehörden an.
Seit November 2021 hat CISA insgesamt 20 Microsoft Exchange Server-Sicherheitslücken in diesen Katalog aufgenommen. 14 dieser Schwachstellen wurden nachweislich auch in Ransomware-Angriffen missbraucht. Diese Zahlen verdeutlichen, dass Exchange-Server ein bevorzugtes Angriffsziel sind. Die wiederholten Sicherheitsvorfälle legen nahe, dass die Komplexität der Software und die oft unzureichende Update-Governance in Organisationen ein systemisches Risiko darstellen.
Ende des Supports und Auslaufen der ESU
Die Situation wird durch das nahende Support-Ende weiter verschärft. Microsoft kündigte bereits im Oktober 2026 an, dass Exchange 2016 und 2019 das Ende des Supports erreicht haben. Die Extended Security Updates (ESU) für diese Versionen werden planmäßig im Oktober 2026 eingestellt. Das bedeutet, dass für eine große Anzahl von Installationen in naher Zukunft keinerlei Sicherheitsupdates mehr bereitgestellt werden. Die gemeinsame Anleitung von CISA und NSA zur Härtung von Exchange-Servern ist ein Indikator dafür, wie ernst die US-Behörden die anhaltende Bedrohungslage einschätzen.
Warum ist die Gefahr für Unternehmen und Behörden so hoch?
Die Antwort auf diese Frage liegt in der Natur der Schwachstelle und der Architektur von Microsoft Exchange. Ein Authentication bypass ermöglicht es einem Angreifer, sich als legitimer Benutzer auszugeben, ohne das korrekte Passwort zu kennen. Das Replay-Verfahren fängt legitime Authentifizierungsdaten ab und spielt sie erneut ein, um Zugriff zu erhalten. Die vollständige Übernahme der Postfächer ist besonders kritisch, da E-Mail-Kommunikation sensible Geschäftsdaten, vertrauliche Dokumente und Zugangsdaten zu weiteren Systemen enthält. Einmal im System, können Angreifer seitlich durch das Netzwerk navigieren und den Schaden massiv vergrößern.
Der von Shadowserver gemeldete hohe Anteil ungepatchter Systeme, insbesondere in Deutschland, lässt auf eine erhebliche Verzögerung in der Patch- und Update-Praxis schließen. Organisationen müssen ihre Patch-Management-Prozesse dringend überprüfen und priorisieren. Die Zeiten, in denen Sicherheitsupdates als optional betrachtet werden konnten, sind endgültig vorbei.
Die Dringlichkeit der Situation erfordert sofortiges Handeln: Alle Unternehmen und Institutionen, die Microsoft Exchange Server einsetzen, müssen unverzüglich die für CVE-2026-62911 bereitgestellten Patches einspielen. Die verbleibende Zeit bis zum Ende des ESU-Programms im Oktober 2026 muss für die Migration zu einer unterstützten Plattform, wie Microsoft 365 oder Exchange Server Subscription Edition, genutzt werden. Die anhaltende Bedrohung durch Ransomware und Account-Übernahmen macht jede Verzögerung zu einem unkalkulierbaren Risiko für die gesamte Organisation.