Het Nationaal Cyber Security Centrum (NCSC) waarschuwt voor een ernstige kwetsbaarheid in de Exchange Server-software van Microsoft. De kans op misbruik is volgens het NCSC middelgroot en de mogelijke schade kan groot zijn. Een update voor de e-mail- en agendasoftware is beschikbaar.
Aanvallers hebben toegang tot een geldig account nodig op kwetsbare Exchange-systemen. Met dat account kunnen ze op afstand hogere rechten verkrijgen op servers met de veelgebruikte Microsoft-software. Het NCSC waarschuwt dat aanvallers dan belangrijke instellingen kunnen veranderen of toegang krijgen tot vertrouwelijke informatie. Het gaat bijvoorbeeld om de e-mailboxen van andere gebruikers binnen een organisatie die Exchange gebruikt.
Het NCSC heeft geen meldingen ontvangen dat deze kwetsbaarheid
actief wordt misbruikt. Toch waarschuwt het cybersecurityorgaan van de Nederlandse overheid, omdat de kans op misbruik 'middelgroot' is. Het schat de mogelijke schade door succesvol misbruik in als groot. De kwetsbaarheid is aanwezig in Exchange-versies 2016, 2019 en in de nieuwere Subscription Edition.
Patches installeren
De kwetsbaarheid (CVE-2026-96940) heeft een score van 8,8 op de schaal van het Common Vulnerability Scoring System (CVSS) die loopt tot 10. Microsoft bracht op 2 oktober updates uit die dit beveiligingsgat verhelpen. Die patches verschenen buiten het reguliere maandritme van Patch Tuesday. Het NCSC adviseert deze patches zo snel mogelijk te installeren. Microsoft heeft deze reparatie al doorgevoerd in Exchange Online.
:strip_icc():strip_exif()/u/216854/crop5c1bbcb02dcee_cropped.jpeg?f=community)
/u/56680/gurgi.png?f=community)
:strip_icc():strip_exif()/u/177406/crop5ca60c3b4a6c7_cropped.jpeg?f=community)
/u/75437/crop5daf1210eb5fc.png?f=community)
:strip_icc():strip_exif()/u/78771/sluuut.jpg?f=community)