Bei lokal betriebenen Microsoft-Exchange-Servern besteht weiterhin dringender Handlungsbedarf. Ende August 2026 waren nach Angaben des CERT-Bund rund 85 Prozent der On-Premises-Exchange-Server in Deutschland noch für die Sicherheitslücke CVE-2026-62911 anfällig.
Besonders problematisch: Für die Schwachstelle wurde inzwischen öffentlich verfügbarer Angriffscode veröffentlicht. Microsoft hatte die Sicherheitslücke bereits mit den Sicherheitsupdates vom 11. August 2026 geschlossen.
Geschäftskunden
Betroffen sind lokal betriebene Installationen von:
- Exchange Server 2016
- Exchange Server 2019
- Exchange Server Subscription Edition
Exchange Online ist von dieser konkreten Schwachstelle nicht betroffen.
Besonders kritisch ist die Situation bei Exchange Server 2016 und 2019. Der reguläre Support dieser Versionen ist bereits ausgelaufen. Sicherheitsaktualisierungen stehen dort nur noch unter den Bedingungen des Extended-Security-Update-Programms zur Verfügung.
Empfehlungen
- Installierten Exchange-Build konkret überprüfen
- Sicherheitsupdate vom August 2026 beziehungsweise aktuellere Updates installieren
- Exchange-Webdienste nicht unnötig frei aus dem Internet erreichbar machen
- Zugriffe gegebenenfalls auf bekannte Netze oder VPN-Verbindungen beschränken
- Exchange 2016 und 2019 nicht mehr dauerhaft weiterbetreiben
- Migration auf eine weiterhin unterstützte Plattform planen
Warum das Thema wichtig ist
E-Mail-Systeme sind für Unternehmen eine besonders kritische Infrastruktur. Sie enthalten vertrauliche Kommunikation und sind gleichzeitig eng mit Benutzerkonten und der internen IT-Infrastruktur verbunden.
Ein kompromittierter Exchange-Server kann deshalb erheblich größere Auswirkungen haben als der Ausfall eines einzelnen Arbeitsplatzrechners.
Wer Exchange Server 2016 oder 2019 noch produktiv betreibt, sollte die aktuelle Situation nicht lediglich als weiteres Updateproblem betrachten, sondern den Austausch beziehungsweise die Migration des Systems verbindlich planen.
Quelle: CERT-Bund/BSI, Microsoft und heise Security.
Transparenzhinweis: Dieser Beitrag wurde mit Unterstützung künstlicher Intelligenz erstellt.