Am Freitagabend vor dem Feiertag hat Microsoft die September-Sicherheitsupdates für Exchange Server ein zweites Mal veröffentlicht. Der Grund heißt CVE-2026-96940: Wer an einem lokalen Exchange angemeldet ist, kann unter Umständen die Postfächer anderer Nutzer derselben Organisation öffnen und Mails samt Anhängen lesen.
Wer das September-Update bereits installiert hat, ist damit nicht fertig. Die V2-Pakete müssen zusätzlich drauf. Ich fasse zusammen, was bekannt ist, welche Builds Sie brauchen und wo Microsofts eigene Dokumentation gerade nicht zusammenpasst.
Was das Exchange Server Sicherheitsupdate September 2026 V2 enthält
Microsoft beschreibt die Neuauflage im Beitrag des Exchange-Teams als V2 der September-Updates. Neu ist nach übereinstimmenden Berichten nur der Fix für CVE-2026-96940, alles andere entspricht dem Stand vom 8. September. Es gibt vier Pakete:
- Exchange Server SE RTM: KB5129955 (SU10v2), Build 15.02.2562.053
- Exchange Server 2019 CU15: KB5129956, Build 15.02.1748.053
- Exchange Server 2019 CU14: KB5129957, Build 15.02.1544.048
- Exchange Server 2016 CU23: KB5129958, Build 15.01.2507.075
Den Build für Exchange SE nennt das Download Center zu KB5129955 selbst, die übrigen drei stammen aus Sekundärberichten. Die Updates sind kumulativ. Auf einem unterstützten CU genügt also das jeweils neueste SU.
Exchange Online ist nicht betroffen. Dort hat Microsoft die Korrektur bereits eingespielt. In Hybrid-Umgebungen bleiben die lokalen Server trotzdem Ihre Aufgabe, auch wenn sie nur noch zur Verwaltung laufen.
Rechteausweitung in Exchange: Ein Konto reicht
Die Lücke steckt in der Autorisierungsprüfung. Ein authentifizierter Angreifer kann seine Rechte über das Netzwerk ausweiten, und zwar auf fremde Postfächer. Über Mandantengrenzen hinweg funktioniert das laut Microsoft nicht. Details stehen im Eintrag des Security Update Guide.
Microsoft vergibt einen CVSS-3.1-Wert von 8.8 und die Einstufung „Important“. Aktive Angriffe sind bisher nicht gemeldet, die Ausnutzung gilt aber als „Exploitation More Likely“. Code lässt sich über die Lücke nicht ausführen. Es geht um Lesezugriff.
Man kann das beruhigend finden: kein Angriff von außen ohne Zugangsdaten, keine Übernahme des Servers. Ich finde es nicht beruhigend. Ein gültiges Konto ist die niedrigste Hürde, die es in einer Organisation gibt. Eine einzige erfolgreiche Phishing-Mail liefert es, und danach liest jemand im Postfach der Personalabteilung mit.
KB5129955 kam vor der Dokumentation
Der Ablauf am 2. Oktober war holprig. KB5129955 tauchte zuerst im WSUS auf, ohne dass Microsoft irgendetwas dazu veröffentlicht hatte. Günter Born hat das in seinem Bericht zu den Updates vom 2. Oktober nachgezeichnet: Erst am späten Abend kamen Support-Artikel, CVE-Eintrag und Blogbeitrag hinterher.
Die nachgereichte Dokumentation hat Lücken. Im Support-Artikel zu KB5129955 steht für das englische Paket der SHA256-Hash 40B38254…857F. Das ist derselbe Wert, den Microsoft schon für das ursprüngliche September-Update KB5121608 angegeben hat. Das Download Center nennt für die V2-Datei dagegen 007EA4E6…3713. Stand 3. Oktober widersprechen sich also zwei Microsoft-Seiten. Ich halte den Wert im Download Center für den richtigen, weil er zur neuen Datei gehört. Geprüft habe ich das nicht.
Dazu passt, dass der Artikel als ersetztes Update weiterhin das August-SU nennt und nicht das September-SU. Und die CVE-Liste führt neben der neuen Lücke acht ältere auf, obwohl das September-Update neun Schwachstellen geschlossen hat. Das sieht nach Copy-and-paste unter Zeitdruck aus. Schlimm ist das einzeln nicht. Aber wer Hashes prüft, bevor er ein Paket auf den Mailserver lässt, bekommt gerade von Microsoft selbst einen falschen Vergleichswert.
Exchange 2016 und 2019: Fix nur mit ESU
Exchange 2016 und 2019 sind seit dem 14. Oktober 2025 aus dem Support. Die V2-Pakete gibt es für diese Versionen nur im Programm „Period 2 ESU“, also mit bezahlten Extended Security Updates. Dieses Programm deckt Updates von Mai bis Oktober 2026 ab.
Zwei Folgen. Wer 2016 oder 2019 ohne ESU betreibt, hat jetzt eine dokumentierte Lücke zum Mitlesen fremder Postfächer und keinen Patch. Und wer ESU hat, bekommt in wenigen Wochen ebenfalls nichts mehr. Die Migration auf Exchange Server SE lässt sich dann nicht weiter schieben.
Bekannte Probleme im Exchange-Update bleiben bestehen
Die V2 behebt keines der bekannten Probleme aus dem September. Microsoft listet weiterhin drei: Veröffentlichte Kalender (.ics) liefern „HTTP 500“, Frei/Gebucht-Abfragen für delegierte Postfächer scheitern in Hybrid-Umgebungen, die nur die Graph API nutzen, und fehlende koreanische WordBreaker-Dateien können einen ContentEngine-Deadlock auslösen.
Für das Kalenderproblem beschreibt Microsoft im Artikel zum .ics-Fehler einen Workaround per URL-Rewrite-Regel. Wenn Sie Kalender nach außen veröffentlichen, etwa Raumbelegungen oder Sitzungstermine, lesen Sie den vorher.
Fairerweise: Zwei ältere Fehler sind behoben, nämlich Wrapper-Nachrichten in freigegebenen Postfächern seit dem Juni-Update und verschobene Frei/Gebucht-Zeiten über Graph. Beides war aber schon im September-Update enthalten.
Was das für Exchange in der Verwaltung bedeutet
In einem Rathaus liegen im Postfach nicht nur Termine. Da liegen Personalvorgänge, Sozialdaten, Vergabeunterlagen, Schriftverkehr mit dem Personalrat. Eine Lücke, über die jeder angemeldete Nutzer in fremde Postfächer schauen kann, ist dort ein Datenschutzvorfall mit Ansage. Sollte ein Zugriff tatsächlich stattgefunden haben, läuft die 72-Stunden-Frist nach Art. 33 DSGVO.
Ich würde so vorgehen:
- Mit dem Exchange Server Health Checker den Build aller Exchange-Server und aller Rechner mit Verwaltungstools prüfen.
- In WSUS nachsehen, ob KB5129955 per automatischer Genehmigung schon installiert wurde. Wenn ja: veröffentlichte Kalender testen.
- Server mit OWA oder ActiveSync am Internet zuerst patchen, danach den Rest.
- Nach der Installation neu starten und kontrollieren, ob alle Exchange-Dienste laufen.
- Bei Exchange 2016 oder 2019 klären, ob ESU vorhanden ist. Falls nicht, den Migrationstermin festlegen, und zwar mit Datum.
Bis zum nächsten regulären Patchday würde ich damit nicht warten.
Fazit
Die Lücke ist kein Weltuntergang, aber sie trifft den Kern dessen, was ein Mailserver leisten soll: dass jeder nur seine eigene Post liest. Ein gekapertes Konto genügt, und davon gibt es in jeder größeren Organisation früher oder später eines.
Mich ärgert weniger das Nachpatchen als die Art. Ein Sicherheitsupdate am Freitagabend ohne Dokumentation in den WSUS zu kippen und dann einen Support-Artikel mit dem Hash des Vorgängers nachzuschieben, ist keine Kleinigkeit bei einem Produkt, das Microsoft inzwischen im Abo verkauft.
Prüfen Sie am Montag den Build Ihrer Exchange-Server. Steht dort nicht die V2, planen Sie das Wartungsfenster noch für diese Woche.
Quellen:
- Microsoft Support, KB5129955 (2. Oktober 2026);
- Microsoft Download Center, Security Update for Exchange Server SE RTM SU10v2 (2. Oktober 2026);
- Microsoft Security Update Guide, CVE-2026-96940 (2. Oktober 2026);
- Exchange Team Blog, Released: September 2026 V2 Exchange Server Security Updates (2. Oktober 2026);
- Microsoft Support, KB5121608 (8. September 2026);
- S-EDV News, Exchange-Update schließt Postfach-Lücke (3. Oktober 2026, KI-generiert laut Kennzeichnung des Portals)
