{"id":50799,"date":"2026-09-01T15:41:21","date_gmt":"2026-09-01T13:41:21","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50799"},"modified":"2026-09-01T15:41:21","modified_gmt":"2026-09-01T13:41:21","slug":"exchange-server-sicherheitsluecke-account-uebernahme-50799","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/exchange-server-sicherheitsluecke-account-uebernahme-50799\/","title":{"rendered":"Fast 22.000 Exchange-Server anf\u00e4llig f\u00fcr Account-\u00dcbernahme"},"content":{"rendered":"<p>Fast 22.000 Microsoft Exchange-Server, die weiterhin online erreichbar sind, weisen keine Patches f\u00fcr eine kritische Sicherheitsl\u00fccke auf. Die als CVE-2026-62911 bekannte Schwachstelle erm\u00f6glicht eine Authentifizierungsumgehung und erlaubt Angreifern die vollst\u00e4ndige \u00dcbernahme aller Benutzerpostf\u00e4cher. Das Gefahrenpotenzial ist enorm, zumal funktionierender Exploit-Code bereits im Umlauf ist.<\/p>\n<h2>Hochriskante Sicherheitsl\u00fccke CVE-2026-62911: Mechanismus und Bedrohungslage<\/h2>\n<p>Die Schwachstelle CVE-2026-62911 wurde vom DEVCORE Research Team durch Orange Tsai entdeckt und betrifft <a href=\"https:\/\/www.microsoft.com\/en-us\/microsoft-365\/exchange\/email\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Microsoft Exchange Server<\/a> 2016, Exchange Server 2019 sowie die Subscription Edition (SE). Microsoft selbst stufte das Sicherheitsproblem als hochriskant ein und patchte es im Rahmen des <a href=\"https:\/\/overcentral.com\/de\/prime-gaming-august-2026\/\" title=\"Prime Gaming August 2026: Steelrising und Airship: Kingdoms Adrift gratis\" data-iacss-internal=\"1\">August 2026<\/a> Patch Tuesday. Der Angriffsvektor ist ein &#8222;Authentication bypass by capture-replay&#8220;. Ein Angreifer mit grundlegenden Berechtigungen auf dem Zielserver kann die Sicherheitsl\u00fccke in Angriffen mit geringer Komplexit\u00e4t ausnutzen, die jedoch eine Benutzerinteraktion erfordern. Gelingt der Angriff, kann der Angreifer die Postf\u00e4cher aller Exchange-Nutzer \u00fcbernehmen, E-Mails lesen, senden und Anh\u00e4nge herunterladen.<\/p>\n<p>Das niederl\u00e4ndische National Cyber Security Centre (NCSC-NL) warnte vergangene Woche, dass Exploit-Code f\u00fcr CVE-2026-62911 bereits \u00f6ffentlich verf\u00fcgbar ist. Die Beh\u00f6rde betonte die Dringlichkeit der Installation der von Microsoft bereitgestellten Updates. F\u00fcr Exchange Server 2016 und 2019, die nur noch \u00fcber das Extended Security Updates Program (ESU) mit Patches versorgt werden, empfiehlt das NCSC-NL, die Server ausschlie\u00dflich intern zug\u00e4nglich zu machen und wenn m\u00f6glich zu ersetzen.<\/p>\n<h2>Erschreckende Zahlen: 21.899 ungepatchte Exchange-Server online<\/h2>\n<p>Die Bedrohungsbeobachtungsgruppe <a href=\"https:\/\/www.shadowserver.org\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Shadowserver<\/a> identifizierte am Dienstag 21.899 IP-Adressen mit einem Microsoft Exchange Server-Fingerabdruck, die weiterhin ungepatcht und online exponiert sind. Die geografische Verteilung zeigt einen klaren Schwerpunkt in den Vereinigten Staaten mit rund 6.200 Servern, gefolgt von Deutschland mit etwa 5.100 verwundbaren Systemen.<\/p>\n<p>Das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) schlug ebenfalls Alarm und best\u00e4tigte, dass rund 85 Prozent aller lokalen Exchange-Server in Deutschland weiterhin anf\u00e4llig f\u00fcr diese Schwachstelle sind. Dies unterstreicht die prek\u00e4re Sicherheitslage in deutschen Unternehmen und Beh\u00f6rden, die auf die veralteten Infrastrukturen angewiesen sind.<\/p>\n<h2>Serie von Exchange-Sicherheitsl\u00fccken: Ein systemisches Problem<\/h2>\n<p>CVE-2026-62911 ist kein Einzelfall. Bereits im Juni 2026 hatte Microsoft eine weitere Exchange-Server-Sicherheitsl\u00fccke (CVE-2026-42897) geschlossen, die in Cross-Site-Scripting (XSS)-Angriffen gegen Outlook Web Access-Nutzer aktiv ausgenutzt wurde. Die US-amerikanische Cybersecurity and Infrastructure Security Agency (<a href=\"https:\/\/overcentral.com\/de\/cisa-oracle-sicherheitsluecke-49880\/\" title=\"CISA warnt vor kritischen Oracle-L\u00fccken\" data-iacss-internal=\"1\">CISA<\/a>) nahm diese Schwachstelle am 15. Mai 2026 in den Katalog bekannter ausgenutzter Sicherheitsl\u00fccken auf und ordnete eine Patch-Frist von zwei Wochen f\u00fcr Bundesbeh\u00f6rden an.<\/p>\n<p>Seit November 2021 hat CISA insgesamt 20 Microsoft Exchange Server-Sicherheitsl\u00fccken in diesen Katalog aufgenommen. 14 dieser Schwachstellen wurden nachweislich auch in Ransomware-Angriffen missbraucht. Diese Zahlen verdeutlichen, dass Exchange-Server ein bevorzugtes Angriffsziel sind. Die wiederholten Sicherheitsvorf\u00e4lle legen nahe, dass die Komplexit\u00e4t der Software und die oft unzureichende Update-Governance in Organisationen ein systemisches Risiko darstellen.<\/p>\n<h3>Ende des Supports und Auslaufen der ESU<\/h3>\n<p>Die Situation wird durch das nahende Support-Ende weiter versch\u00e4rft. Microsoft k\u00fcndigte bereits im Oktober 2026 an, dass Exchange 2016 und 2019 das Ende des Supports erreicht haben. Die Extended Security Updates (ESU) f\u00fcr diese Versionen werden planm\u00e4\u00dfig im Oktober 2026 eingestellt. Das bedeutet, dass f\u00fcr eine gro\u00dfe Anzahl von Installationen in naher Zukunft keinerlei Sicherheitsupdates mehr bereitgestellt werden. Die gemeinsame Anleitung von CISA und NSA zur H\u00e4rtung von Exchange-Servern ist ein Indikator daf\u00fcr, wie ernst die US-Beh\u00f6rden die anhaltende Bedrohungslage einsch\u00e4tzen.<\/p>\n<h2>Warum ist die Gefahr f\u00fcr Unternehmen und Beh\u00f6rden so hoch?<\/h2>\n<p>Die Antwort auf diese Frage liegt in der Natur der Schwachstelle und der Architektur von Microsoft Exchange. Ein Authentication bypass erm\u00f6glicht es einem Angreifer, sich als legitimer Benutzer auszugeben, ohne das korrekte Passwort zu kennen. Das Replay-Verfahren f\u00e4ngt legitime Authentifizierungsdaten ab und spielt sie erneut ein, um Zugriff zu erhalten. Die vollst\u00e4ndige \u00dcbernahme der Postf\u00e4cher ist besonders kritisch, da E-Mail-Kommunikation sensible Gesch\u00e4ftsdaten, vertrauliche Dokumente und Zugangsdaten zu weiteren Systemen enth\u00e4lt. Einmal im System, k\u00f6nnen Angreifer seitlich durch das Netzwerk navigieren und den Schaden massiv vergr\u00f6\u00dfern.<\/p>\n<p>Der von Shadowserver gemeldete hohe Anteil ungepatchter Systeme, insbesondere in Deutschland, l\u00e4sst auf eine erhebliche Verz\u00f6gerung in der Patch- und Update-Praxis schlie\u00dfen. Organisationen m\u00fcssen ihre Patch-Management-Prozesse dringend \u00fcberpr\u00fcfen und priorisieren. Die Zeiten, in denen Sicherheitsupdates als optional betrachtet werden konnten, sind endg\u00fcltig vorbei.<\/p>\n<p><strong>Die Dringlichkeit der Situation erfordert sofortiges Handeln:<\/strong> Alle Unternehmen und Institutionen, die Microsoft Exchange Server einsetzen, m\u00fcssen unverz\u00fcglich die f\u00fcr CVE-2026-62911 bereitgestellten Patches einspielen. Die verbleibende Zeit bis zum Ende des ESU-Programms im Oktober 2026 muss f\u00fcr die Migration zu einer unterst\u00fctzten Plattform, wie <a href=\"https:\/\/overcentral.com\/de\/novacookies-phishing-kit-microsoft-365-50041\/\" title=\"NovaCookies nutzt echte Docusign-Benachrichtigungen f\u00fcr Microsoft-365-Diebstahl\" data-iacss-internal=\"1\">Microsoft 365<\/a> oder Exchange Server Subscription Edition, genutzt werden. Die anhaltende Bedrohung durch Ransomware und Account-\u00dcbernahmen macht jede Verz\u00f6gerung zu einem unkalkulierbaren Risiko f\u00fcr die gesamte Organisation.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Fast 22.000 Microsoft Exchange-Server, die weiterhin online erreichbar sind, weisen keine Patches f\u00fcr eine kritische Sicherheitsl\u00fccke auf. Die als CVE-2026-62911 bekannte Schwachstelle erm\u00f6glicht eine Authentifizierungsumgehung und erlaubt Angreifern die vollst\u00e4ndige \u00dcbernahme aller Benutzerpostf\u00e4cher. Das Gefahrenpotenzial ist enorm, zumal funktionierender Exploit-Code bereits im Umlauf ist. Hochriskante Sicherheitsl\u00fccke CVE-2026-62911: Mechanismus und Bedrohungslage Die Schwachstelle CVE-2026-62911 wurde vom [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53933,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50799.png","fifu_image_alt":"Fast 22.000 Exchange-Server anf\u00e4llig f\u00fcr Account-\u00dcbernahme","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50799","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50799.png","fifu_image_alt":"Fast 22.000 Exchange-Server anf\u00e4llig f\u00fcr Account-\u00dcbernahme","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50799","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50799"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50799\/revisions"}],"predecessor-version":[{"id":50801,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50799\/revisions\/50801"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53933"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50799"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50799"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50799"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}