NCSC waarschuwt Exchange-gebruikers voor risico van mailboxinzage via servergat

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt voor een ernstige kwetsbaarheid in de Exchange Server-software van Microsoft. De kans op misbruik is volgens het NCSC middelgroot en de mogelijke schade kan groot zijn. Een update voor de e-mail- en agendasoftware is beschikbaar.

Aanvallers hebben toegang tot een geldig account nodig op kwetsbare Exchange-systemen. Met dat account kunnen ze op afstand hogere rechten verkrijgen op servers met de veelgebruikte Microsoft-software. Het NCSC waarschuwt dat aanvallers dan belangrijke instellingen kunnen veranderen of toegang krijgen tot vertrouwelijke informatie. Het gaat bijvoorbeeld om de e-mailboxen van andere gebruikers binnen een organisatie die Exchange gebruikt.

Het NCSC heeft geen meldingen ontvangen dat deze kwetsbaarheidExchange Online actief wordt misbruikt. Toch waarschuwt het cybersecurityorgaan van de Nederlandse overheid, omdat de kans op misbruik 'middelgroot' is. Het schat de mogelijke schade door succesvol misbruik in als groot. De kwetsbaarheid is aanwezig in Exchange-versies 2016, 2019 en in de nieuwere Subscription Edition.

Patches installeren

De kwetsbaarheid (CVE-2026-96940) heeft een score van 8,8 op de schaal van het Common Vulnerability Scoring System (CVSS) die loopt tot 10. Microsoft bracht op 2 oktober updates uit die dit beveiligingsgat verhelpen. Die patches verschenen buiten het reguliere maandritme van Patch Tuesday. Het NCSC adviseert deze patches zo snel mogelijk te installeren. Microsoft heeft deze reparatie al doorgevoerd in Exchange Online.

Door Jasper Bakker

Nieuwsredacteur

07-10-2026 • 16:44

8

Submitter: Technoid

Reacties (8)

Sorteer op:

Weergave:

Toch bijzonder dat voor een EOL product (2016,2019) een jaar erna er nog steeds updates worden uitgebracht.
De extended period voor 2019 loopt nog tm 31 oktober dit jaar. Dus voor 2016 is bijzonder, maar wellicht was dezelfde patch makkelijk toepasbaar?
Het ESU (Extended Security Updates) programma is voor zowel 2016 als 2019. Maar updates zijn dus alleen voor 2016 en 2019 beschikbaar als je dat programma hebt afgenomen (zowel ESU periode 1 als 2, want 1 liep al in april af, en 2 kreeg je niet zonder ook 1 af te nemen)
Ze zijn ook niet breed beschikbaar:
Exchange 2016 and 2019 updates are available only under the Period 2 ESU program
Exchange Server 2016 and 2019 are out of support. Only customers who enrolled in the Period 2 Extended Security Update (ESU) program are eligible to receive Exchange Server 2016 and 2019 security updates released between May and October 2026.

If you are not part of the Period 2 ESU program, migrate to Exchange Server Subscription Edition (SE) to keep receiving the latest security updates.
Je moet dus inderdaad enrolled zijn onder het ESU programma
LOL. Servergat.

Woord van het jaar 2026?
Dat is die plek waar vroeger het geheugen zat maar tegenwoordig niet te betalen is :+
Servergat? Wat is een servergat? Een vlugge Google search leert mij dat dit geen gangbare term is.
Microsoft geeft niet aan in welk protocol deze exploit moet plaatsvinden, HTTPS (op IIS), MAPI, OWA, EWS, RPC, SMTP. Enkel dat je account credentials moet hebben en vanuit daar higher elevated permissies kunt krijgen.

Exchange 2016 en 2019 en SE draaien op Windows Server. Eigenlijk is het dus geen "servergat", maar een Exchangegat. (??)

Om te kunnen reageren moet je ingelogd zijn