CVE-2026-62911: Sicherheitsupdate für lokale Exchange-Server
Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.Microsoft veröffentlichte CVE-2026-62911 am 11. August 2026. Die Schwachstelle betrifft lokal betriebene Microsoft-Exchange-Server. Exchange Online ist nicht betroffen.
Heise Online berichtet, dass 85 Prozent der On-Premises-Exchange-Server in Deutschland für CVE-2026-62911 anfällig seien. Für Unternehmen mit lokal betriebenen Exchange-Umgebungen ist damit die Bestandsaufnahme öffentlich erreichbarer Maildienste und der verfügbare Updateweg relevant.
SE RTM SU9 (KB5121573, veröffentlicht 2026-08-11), Exchange 2016 CU23 via ESU Period 2 (nur für ESU-Teilnehmer), Exchange 2019 via ESU Period 2 (nur für ESU-Teilnehmer)
Schwachstelle: CVE-2026-62911 (CVSS 8.0, hoch)
Status: kein aktiver Missbrauch belegt
Authentication Bypass durch Capture-Replay
Laut Microsoft Security Response Center handelt es sich bei CVE-2026-62911 um eine Schwachstelle zur Rechteausweitung durch einen Authentication Bypass mittels Capture-Replay. Die Schwachstelle wurde von Orange Tsai aus dem DEVCORE Research Team entdeckt und über die Trend Micro Zero Day Initiative koordiniert.
CVE-2026-62911 ist keine eigenständige, nicht authentifizierte Remote-Code-Ausführung. In einer Kette mit weiteren Schwachstellen kann sie jedoch laut Microsoft Security Response Center zu einer nicht authentifizierten Code-Ausführung vor der Anmeldung eskalieren.
Ein relevanter Dienst ist der MRSProxy-Endpunkt des MailboxReplicationProxyService. Fehlt Extended Protection, kann der Endpunkt als Relay-Ziel für NTLM Relay über die PetitPotam-Technik dienen. Mögliche Folgen umfassen die Übernahme von Mailboxen mit Lese-, Sende- und Anhang-Download-Funktionen.
Ein öffentlicher Proof-of-Concept-Exploit ist auf GitHub verfügbar (hypnguyen1209/CVE-2026-62911). Eine aktive Ausnutzung in der Praxis ist zum Zeitpunkt der Veröffentlichung nicht bestätigt.
Betroffene Exchange-Versionen
Die Schwachstelle betrifft folgende lokal betriebenen Produkte:
Microsoft Exchange Server 2016 CU23
Microsoft Exchange Server 2019
Microsoft Exchange Server SE RTM
Exchange Online ist laut Microsoft nicht betroffen. Die Abgrenzung ist für hybride Exchange-Umgebungen relevant, in denen lokale Server neben Cloud-Maildiensten betrieben werden.
Sicherheitsupdate und technische Maßnahmen
Microsoft Support stellt für Exchange Server SE RTM das Sicherheitsupdate SU9 (KB5121573) bereit. Für Exchange 2016 CU23 und Exchange 2019 ist ein Update über Extended Security Updates Period 2 vorgesehen, sofern eine ESU-Teilnahme besteht. Dieser Zeitraum läuft von Mai bis Oktober 2026.
Für lokal betriebene Exchange-Server sind folgende Maßnahmen vorgesehen:
Das Sicherheitsupdate für Exchange Server SE RTM anwenden.
Bei Exchange 2016 CU23 und Exchange 2019 die ESU-Teilnahme und den verfügbaren Updateweg prüfen.
Den Zugriff aus dem Internet auf vertrauenswürdige Quell-IP-Adressen beschränken oder über VPN führen.
MRSProxy deaktivieren, sofern der Dienst nicht benötigt wird.
Den Umstieg auf Exchange Server SE oder eine Migration zu Exchange Online beziehungsweise alternativen Lösungen planen.
Für Betreiber lokal betriebener Exchange-Server in Deutschland und Österreich ist die Schwachstelle auch regulatorisch relevant. Gelingt Angreifern der Zugriff auf Postfachinhalte mit personenbezogenen Daten, kann eine Meldepflicht nach Artikel 33 DSGVO entstehen — betroffene Verantwortliche müssen den Vorfall dann innerhalb von 72 Stunden der zuständigen Datenschutzaufsichtsbehörde melden. Für NIS-2-pflichtige Einrichtungen in Deutschland und Österreich gelten zusätzlich sektorspezifische Meldepflichten. Das BSI hat zu CVE-2026-62911 eine Cybersicherheitswarnung veröffentlicht.
Extern erreichbare Exchange-Dienste erfassen
Lokal betriebene Exchange-Server können unter Kundendomains öffentlich erreichbar sein, etwa über Mailserver, OWA-Fingerprints oder Autodiscover-Endpunkte. Diese Dienste lassen sich für die externe Bestandsaufnahme einer Organisation berücksichtigen.
LocateRisk macht öffentlich erreichbare Systeme und eingesetzte Software sichtbar. Das kann dabei unterstützen, externe Exchange-Instanzen zu identifizieren und für die Prüfung des Patchstands zu priorisieren. Die Erkennung eines externen Dienstes belegt jedoch nicht zwingend die konkret verwundbare Softwareversion.
Bei Dienstleistern kann C-VRM Hinweise liefern, wenn kritische Schwachstellen vorliegen oder sich das Sicherheitsniveau verändert. Dadurch lassen sich eigene externe Exchange-Dienste und öffentlich erkennbare Systeme von Lieferanten getrennt einordnen.
Bin ich betroffen?
Betroffen ist Microsoft-Exchange-Server in den oben genannten Versionen; behoben wurde die Schwachstelle in. Wer wissen will, ob Microsoft-Exchange-Server in der eigenen extern erreichbaren Infrastruktur überhaupt sichtbar ist, kann den CVE-Quick-Check am Ende dieses Artikels nutzen: Er zeigt exponierte Systeme und die von außen erkennbare Software.
Die konkret installierte Version lässt sich von außen nicht in jedem Fall bestimmen — ausschlaggebend ist der Abgleich mit dem Hersteller-Advisory.
Betroffen sind lokal betriebene Versionen: Microsoft Exchange Server 2016 CU23, Microsoft Exchange Server 2019 und Microsoft Exchange Server SE RTM. Exchange Online ist nicht betroffen.
Für Exchange Server SE RTM stellt Microsoft das Sicherheitsupdate SU9 (KB5121573) bereit. Exchange Server 2016 CU23 und Exchange Server 2019 erhalten Updates über das Extended Security Updates Program Period 2, das von Mai bis Oktober 2026 läuft und eine ESU-Teilnahme voraussetzt.
Eine aktive Ausnutzung in der Praxis ist zum Zeitpunkt der Veröffentlichung nicht bestätigt. Ein öffentlicher Proof-of-Concept-Exploit ist jedoch auf GitHub verfügbar, was die Dringlichkeit des Patchens erhöht.
Stand: 31.08.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verfügbarkeit können sich seit der Veröffentlichung geändert haben; maßgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgfältiger Recherche übernehmen wir keine Gewähr für Aktualität, Richtigkeit und Vollständigkeit.
CVE Quick Check
Prüfen Sie in wenigen Minuten, ob zu einer aktuellen CVE Hinweise auf Ihrer extern sichtbaren Angriffsfläche erkennbar sind.
Grobe Einschätzung in wenigen Minuten per E-Mail.
Details im kostenlosen Gespräch mit einem LocateRisk Consultant.
Das erhalten Sie per E-Mail
UnternehmenIhre Firma GmbH
Geprüfte CVECVE-2024-3094
Passive Bewertung
Hinweise zur CVEHinweise gefunden
Mehr erfahren, Demo buchen oder einfach mal kurz austauschen? Wir freuen uns!
We use cookies to optimize our website and our service.
Functional
Immer aktiv
Die technische Speicherung oder der Zugang ist unbedingt erforderlich für den rechtmäßigen Zweck, die Nutzung eines bestimmten Dienstes zu ermöglichen, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wird, oder für den alleinigen Zweck, die Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz durchzuführen.
Vorlieben
Die technische Speicherung oder der Zugriff ist für den rechtmäßigen Zweck der Speicherung von Präferenzen erforderlich, die nicht vom Abonnenten oder Benutzer angefordert wurden.
Statistics
Die technische Speicherung oder der Zugriff, der ausschließlich zu statistischen Zwecken erfolgt.Die technische Speicherung oder der Zugriff, der ausschließlich zu anonymen statistischen Zwecken verwendet wird. Ohne eine Vorladung, die freiwillige Zustimmung deines Internetdienstanbieters oder zusätzliche Aufzeichnungen von Dritten können die zu diesem Zweck gespeicherten oder abgerufenen Informationen allein in der Regel nicht dazu verwendet werden, dich zu identifizieren.
Marketing
Die technische Speicherung oder der Zugriff ist erforderlich, um Nutzerprofile zu erstellen, um Werbung zu versenden oder um den Nutzer auf einer Website oder über mehrere Websites hinweg zu ähnlichen Marketingzwecken zu verfolgen.