Beveiligingsadvies NCSC-2026-0289 [1.01] [H/H] Kwetsbaarheden verholpen in Microsoft Exchange server

Microsoft heeft meerdere kwetsbaarheden in Exchange Server gedicht. Zonder snel te patchen kan een aanvaller diensten platleggen (DoS), zich voordoen als een andere gebruiker, rechten verhogen, willekeurige code uitvoeren en gevoelige data inzien. De fixes zijn beschikbaar als beveiligingsupdates van 11 augustus 2026 voor Exchange Server Subscription Edition (SE) én voor klanten met Extended Security Updates (ESU) op Exchange 2016/2019. Installeer deze updates met voorrang. (support.microsoft.com)

Wat betekent dit in de praktijk?

  • In verschillende componenten van Exchange zaten fouten waarmee een aanvaller vanaf internet de server kan raken. Vooral kwetsbaar zijn omgevingen die nog niet op de nieuwste SU zitten of waar beveiligingsmaatregelen als Extended Protection niet goed zijn ingeregeld. (support.microsoft.com)
  • Volgens het Nationaal Cyber Security Centrum (NCSC) raakt één van de kwetsbaarheden de kern: via CVE-2026-62911 kan een aanvaller zonder inloggegevens op afstand kwaadaardige code uitvoeren. Dat kan leiden tot het uitlezen van mailboxen en verder misbruik binnen het netwerk. (ncsc.nl)

Update: voor CVE-2026-62911 is proof-of-concept-code gepubliceerd. Daarmee is het risico op brede misbruikpogingen reëel, omdat aanvallers het lek sneller kunnen automatiseren. De PoC bevestigt dat pre‑auth RCE mogelijk is; Microsoft benoemt het lek als een “authentication bypass by capture‑replay” met een hoge ernst (CVSS 8.0). (github.com)

Welke versies zijn geraakt?

  • Exchange Server 2016 CU23, Exchange Server 2019 (CU14/CU15) en Exchange Server Subscription Edition (SE) kregen allemaal een update op 11 augustus 2026. Controleer of je ten minste die SU-versie draait. (support.microsoft.com)
  • De officiële CVE-notitie noemt deze builds expliciet als “affected” tot aan de genoemde fixed versies. (app.opencve.io)

Waarom nu actie ondernemen?

  • Exchange stond dit jaar opnieuw stevig in de belangstelling van onderzoekers en aanvallers. Tijdens Pwn2Own Berlin 2026 werd een keten van Exchange-kwetsbaarheden gedemonstreerd die tot RCE met SYSTEM‑rechten leidde—een duidelijke aanwijzing dat het platform actief wordt aangevallen en onderzocht. (thezdi.com)
  • Eerder dit jaar was er ook een apart, actief misbruikt OWA‑lek (CVE-2026-42897). Samen schetsen deze incidenten een patroon: on‑premises Exchange blijft een aantrekkelijk doelwit. (tomsguide.com)

Aanbevolen aanpak voor beheerders

  • Patch onmiddellijk: installeer de beveiligingsupdates van 11 augustus 2026 (SE en, waar van toepassing, ESU voor 2016/2019). Gebruik de Exchange Health Checker om na te lopen of aanvullende stappen nodig zijn. (support.microsoft.com)
  • Zorg dat Extended Protection is ingeschakeld op de relevante Exchange‑virtual directories. Dit verkleint de kans op relay‑ en man‑in‑the‑middle‑aanvallen. Test wel even in hybride/publicatie‑scenario’s. (learn.microsoft.com)
  • Controleer of de Exchange Emergency Mitigation Service (EEMS) actief is, zodat Microsoft waar nodig automatisch tijdelijke mitigaties kan pushen. (learn.microsoft.com)
  • Beperk blootstelling: publiceer beheer‑ en migratie‑endpoints niet rechtstreeks op internet, en zet strikte toegangsregels op OWA/ECP of achter VPN. Deze basishardening wordt ook door overheidsinstanties aangeraden. (nsa.gov)
  • Houd monitoring in de gaten: alarmeer op onverwachte schrijfacties in Exchange‑webmappen en opvallend verkeer naar MRSProxy/EWS. (Algemene best practice.)

Let op supportstatus
Exchange 2016 en 2019 zijn sinds 14 oktober 2025 buiten reguliere ondersteuning. Microsoft levert voor een beperkte periode wel beveiligingsupdates via het ESU‑programma; zonder ESU ontvang je de recente fixes niet. Overweeg versneld te migreren naar Exchange SE of naar Microsoft 365 om structureel up‑to‑date te blijven. (learn.microsoft.com)

Samengevat: installeer de nieuwste SU’s van 11 augustus 2026, zet Extended Protection aan en verifieer dat EEMS werkt. Gezien de beschikbare PoC voor CVE‑2026‑62911 en de recente aandacht voor Exchange is snel handelen essentieel. (support.microsoft.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.