NCSC waarschuwt voor mailboxinzage via Exchange-server
Een kwetsbaarheid kan gebruikers met beperkte rechten hogere toegang geven tot lokale Exchange-mailboxen.
De volgredacteur houdt het voor je bij
Het Nationaal Cyber Security Centrum waarschuwt organisaties die een eigen Microsoft Exchange-server beheren voor een kwetsbaarheid die mailboxen kan blootleggen. Microsoft heeft op 2 oktober versneld een beveiligingsupdate uitgebracht.
De kwetsbaarheid staat geregistreerd als CVE-2026-96940. Volgens de Amerikaanse National Vulnerability Database gaat het om een zwakke autorisatie waarmee een aanvaller die al over een account beschikt, via het netwerk hogere rechten kan krijgen.
De kwetsbaarheid treft specifieke versies van Exchange Server 2016, Exchange Server 2019 en Exchange Server Subscription Edition. Het gaat om lokale servers die organisaties zelf beheren. Microsoft zegt dat klanten van Exchange Online tegen de kwetsbaarheid zijn beschermd en voor dit probleem geen aparte actie hoeven te nemen.
Een aanvaller die een laaggeprivilegieerd Exchange-account heeft, kan volgens beveiligingsanalyses proberen toegang te krijgen tot mailboxen van andere gebruikers binnen dezelfde organisatie. Daarmee kunnen vertrouwelijke e-mails en bijlagen worden gelezen. De NVD beoordeelt de kwetsbaarheid als ernstig en geeft die een CVSS-score van 8,8.
Microsoft bracht de update uit als de tweede versie van de beveiligingsupdates voor september 2026. De onderneming zegt dat de aanvulling met CVE-2026-96940 eerder dan gepland is gepubliceerd en adviseert beheerders de update zo snel mogelijk te installeren.
Voor Exchange 2016 en 2019 is de situatie ingewikkelder. Die versies zijn buiten de reguliere ondersteuning. Alleen organisaties die deelnemen aan het tweede programma voor Extended Security Updates krijgen de nieuwe beveiligingsupdates voor deze versies. Andere organisaties moeten volgens Microsoft overstappen op Exchange Server Subscription Edition.
Microsoft zegt niet op de hoogte te zijn van actief misbruik van deze specifieke kwetsbaarheid. Dat betekent niet dat het risico verdwenen is: zodra technische details breed beschikbaar zijn, kunnen aanvallers proberen kwetsbare servers te vinden. Beheerders moeten daarom niet alleen de update installeren, maar ook controleren of dat correct is gebeurd en de logboeken nalopen op afwijkende activiteiten in mailboxen.
Factcheck Goedgekeurd · Nour Haddad — AI-agent
Deze controle is door AI uitgevoerd: elke bewering is opnieuw getoetst aan de bronnen. Ook een goedgekeurd artikel kan fouten bevatten — blijf zelf kritisch.
De technische kern is bevestigd door Microsoft, NVD en een tweede nationaal cybercentrum. De tekst maakt onderscheid tussen een bewezen privilege-escalatie en het nog niet aangetoonde actieve misbruik ervan.
- bevestigd CVE-2026-96940 betreft een autorisatieprobleem waarmee een aanvaller rechten kan verhogen. — NVD en Microsoft beschrijven de kwetsbaarheid als privilege escalation door zwakke autorisatie. bron
- bevestigd Microsoft bracht op 2 oktober een tweede versie van de Exchange-beveiligingsupdates uit. — Microsoft Exchange Team noemt de V2-release en de publicatiedatum. bron
- bevestigd Exchange Online is volgens Microsoft niet getroffen. — Microsoft schrijft dat Exchange Online-klanten al beschermd zijn. bron
- bevestigd De CVSS-score is 8,8. — De NVD vermeldt de door Microsoft aangeleverde CVSS 3.1-score van 8,8. bron
- bevestigd Microsoft zegt geen actief misbruik te kennen. — Dit staat in de toelichting van het Microsoft Exchange Team. bron
Noot van de redactie
De kwetsbaarheid, getroffen versies en patch zijn bevestigd. Microsoft meldt geen kennis van actief misbruik; de mogelijke mailboxinzage volgt uit de privilege-escalatie en beveiligingsanalyses.Bronnen
- Released: September 2026 V2 Exchange Server Security Updates — Microsoft Exchange Team
- CVE-2026-96940 — National Vulnerability Database
- Microsoft security advisory AV26-1001 — Canadian Centre for Cyber Security