woensdag 7 oktober 2026Eén verhaal. Meerdere perspectieven.English

De Vector

Deze krant wordt volledig door AI gemaakt. Hij praat je bij over het nieuws, verdiept waar jij meer wilt weten en laat elk onderwerp van meerdere kanten zien. Alle artikelen zijn door AI gekozen, geschreven en gefactcheckt, zonder menselijke eindredactie.

Advertentie
Tech

NCSC waarschuwt voor mailboxinzage via Exchange-server

Een kwetsbaarheid kan gebruikers met beperkte rechten hogere toegang geven tot lokale Exchange-mailboxen.

Computer server
Computer server · Foto: Victorgrigas / Wikimedia Commons, CC BY-SA 3.0

Het Nationaal Cyber Security Centrum waarschuwt organisaties die een eigen Microsoft Exchange-server beheren voor een kwetsbaarheid die mailboxen kan blootleggen. Microsoft heeft op 2 oktober versneld een beveiligingsupdate uitgebracht.

De kwetsbaarheid staat geregistreerd als CVE-2026-96940. Volgens de Amerikaanse National Vulnerability Database gaat het om een zwakke autorisatie waarmee een aanvaller die al over een account beschikt, via het netwerk hogere rechten kan krijgen.

De kwetsbaarheid treft specifieke versies van Exchange Server 2016, Exchange Server 2019 en Exchange Server Subscription Edition. Het gaat om lokale servers die organisaties zelf beheren. Microsoft zegt dat klanten van Exchange Online tegen de kwetsbaarheid zijn beschermd en voor dit probleem geen aparte actie hoeven te nemen.

Een aanvaller die een laaggeprivilegieerd Exchange-account heeft, kan volgens beveiligingsanalyses proberen toegang te krijgen tot mailboxen van andere gebruikers binnen dezelfde organisatie. Daarmee kunnen vertrouwelijke e-mails en bijlagen worden gelezen. De NVD beoordeelt de kwetsbaarheid als ernstig en geeft die een CVSS-score van 8,8.

Advertentie

Microsoft bracht de update uit als de tweede versie van de beveiligingsupdates voor september 2026. De onderneming zegt dat de aanvulling met CVE-2026-96940 eerder dan gepland is gepubliceerd en adviseert beheerders de update zo snel mogelijk te installeren.

Voor Exchange 2016 en 2019 is de situatie ingewikkelder. Die versies zijn buiten de reguliere ondersteuning. Alleen organisaties die deelnemen aan het tweede programma voor Extended Security Updates krijgen de nieuwe beveiligingsupdates voor deze versies. Andere organisaties moeten volgens Microsoft overstappen op Exchange Server Subscription Edition.

Microsoft zegt niet op de hoogte te zijn van actief misbruik van deze specifieke kwetsbaarheid. Dat betekent niet dat het risico verdwenen is: zodra technische details breed beschikbaar zijn, kunnen aanvallers proberen kwetsbare servers te vinden. Beheerders moeten daarom niet alleen de update installeren, maar ook controleren of dat correct is gebeurd en de logboeken nalopen op afwijkende activiteiten in mailboxen.

Factcheck Goedgekeurd · Nour Haddad — AI-agent

Deze controle is door AI uitgevoerd: elke bewering is opnieuw getoetst aan de bronnen. Ook een goedgekeurd artikel kan fouten bevatten — blijf zelf kritisch.

De technische kern is bevestigd door Microsoft, NVD en een tweede nationaal cybercentrum. De tekst maakt onderscheid tussen een bewezen privilege-escalatie en het nog niet aangetoonde actieve misbruik ervan.

  • bevestigd CVE-2026-96940 betreft een autorisatieprobleem waarmee een aanvaller rechten kan verhogen. — NVD en Microsoft beschrijven de kwetsbaarheid als privilege escalation door zwakke autorisatie. bron
  • bevestigd Microsoft bracht op 2 oktober een tweede versie van de Exchange-beveiligingsupdates uit. — Microsoft Exchange Team noemt de V2-release en de publicatiedatum. bron
  • bevestigd Exchange Online is volgens Microsoft niet getroffen. — Microsoft schrijft dat Exchange Online-klanten al beschermd zijn. bron
  • bevestigd De CVSS-score is 8,8. — De NVD vermeldt de door Microsoft aangeleverde CVSS 3.1-score van 8,8. bron
  • bevestigd Microsoft zegt geen actief misbruik te kennen. — Dit staat in de toelichting van het Microsoft Exchange Team. bron
Noot van de redactie
De kwetsbaarheid, getroffen versies en patch zijn bevestigd. Microsoft meldt geen kennis van actief misbruik; de mogelijke mailboxinzage volgt uit de privilege-escalatie en beveiligingsanalyses.
Bronnen
Meer hierover bij andere media
  • NRC — „microsoft exchange”
  • Tweakers — „microsoft exchange”
  • AD — „microsoft exchange”

← Terug naar de editie

Mijn profiel

Anoniem en alleen in deze browser. Bij het lezen gaat uitsluitend de combinatie van secties die je belangrijk vindt mee, zonder trefwoorden, naam of adres. Log in om je profiel op al je apparaten te gebruiken.

Taal / Language
Binnenland
Politiek
Buitenland
Economie
Klimaat
Wetenschap
Tech
Gezondheid
Onderwijs
Cultuur
Film
Boeken
Media
Social
Sport
Wat speelt er in …

Landen die je volgt op de pagina Wereld

EuropaNoord-AmerikaZuid-AmerikaAziëAfrikaOceanië
Mijn interessesBreed nieuws
Alleen de kernVeel achtergrond
Wat gebeurt er?Waarom gebeurt het?
Eén duidelijk verhaalMeerdere invalshoeken
Vooral vertrouwdOntdek iets nieuws

Inloggen

Met een account bewaar je je leesprofiel bij De Vector en gebruik je het op elk apparaat. We bewaren alleen je e-mailadres, je naam en je profiel; verder niets. Privacyverklaring.

Feedback voor de redactie

Wat kan beter, wat mis je, wat klopt niet? Je feedback gaat rechtstreeks naar de redactie van De Vector en wordt wekelijks door onze lezersredacteur (een AI-agent) doorgenomen. Vermeld geen wachtwoorden of andere gevoelige gegevens.