Onderzoekers hebben meerdere kwetsbaarheden ontdekt in Microsoft Exchange Server, waaronder CVE-2026-62911 met een CVSS-score van 8.0. Voor dit lek is al exploitcode online verschenen. Microsoft heeft updates uitgebracht en het NCSC adviseert organisaties deze zo snel mogelijk te installeren.
Microsoft Exchange Server wordt binnen veel organisaties gebruikt voor e-mail, agenda’s en contactpersonen. In de software zijn meerdere kwetsbaarheden aangetroffen die kunnen worden misbruikt voor uiteenlopende aanvallen. Het Nationaal Cyber Security Centrum (NCSC) heeft hierover een waarschuwing gepubliceerd en roept organisaties op de beschikbare updates op korte termijn te installeren.
De meest ernstige kwetsbaarheid staat geregistreerd als CVE-2026-62911 en heeft een CVSS-score van 8.0. Volgens het NCSC kan een aanvaller via dit lek zonder inloggegevens op afstand schadelijke code uitvoeren. Dit kan leiden tot toegang tot e-mailaccounts en biedt een aanvaller mogelijk een ingang om verder in het netwerk door te dringen. Voor deze kwetsbaarheid is inmiddels exploitcode online verschenen, waardoor misbruik volgens het NCSC laagdrempelig mogelijk is.
Naast CVE-2026-62911 zijn er andere kwetsbaarheden gevonden in Exchange Server. Het NCSC meldt dat deze kunnen leiden tot het uitvallen van de e-maildienst, het overnemen van gebruikersaccounts, het verkrijgen van hogere toegangsrechten en toegang tot gevoelige informatie. Misbruik van deze lekken kan volgens het NCSC resulteren in datalekken of verstoring van de bedrijfsvoering.
Kwetsbare versies
De kwetsbaarheden hebben betrekking op Exchange Server 2016, Exchange Server 2019 en de Microsoft Exchange Server Subscription Edition. Organisaties die een van deze versies gebruiken, lopen risico als de beschikbare updates niet worden geïnstalleerd.
Updates installeren
Microsoft heeft beveiligingsupdates beschikbaar gesteld om de kwetsbaarheden te verhelpen. Het NCSC adviseert organisaties deze updates zo snel mogelijk te installeren.
Exchange Server 2016 en 2019 ontvangen alleen nog beveiligingsupdates via het Extended Security Updates-programma (ESU) van Microsoft. Organisaties die een van deze versies draaien, wordt geadviseerd de server alleen intern toegankelijk te maken en deze op termijn te vervangen door een ondersteunde versie.