K-iS-Security Advisory 2026-007 Microsoft EWS-Abschaltung

Microsoft hat den Terminplan für die endgültige Abschaltung der Exchange Web Services (EWS) in der Microsoft 365-Umgebung (Exchange Online) angekündigt.

Ab Oktober 2026 wird EWS für alle M365-Tenants deaktiviert. Dies geschieht – wie bei Microsoft üblich – schrittweise, der genaue Zeitpunkt ist nicht vorhersehbar. Danach wird EWS nur noch durch manuelles Pflegen einer Whitelist von Apps nutzbar sein.

Auch diese Whitelist wird im Jahr 2027 deaktiviert und jegliche Nutzung von EWS komplett blockiert. Microsoft hat hierzu noch kein genaues Datum angegeben.

Als Ablösung für EWS wird von Microsoft die Graph API zur Verfügung gestellt.

Relevante Dokumentation von Microsoft:

Übliche verdächtige Programme für die Nutzung von EWS sind:

  • Exchange Hybridstellungen zwischen onpremise Exchange und M365
    o Hierfür wird das Exchange SE Mai 2026 Hoftix-Update (oder neuer) benötigt und es muss die dedizierte Exchange-hybdrid-Applikation umgestellt werden
  • Mail-Archive wie z.B. Mailstore
    o Mailstore ist ab 26.2 vollständig für Graph API vorbereitet, muss jedoch aktiv umgestellt werden
  • Mail-Backup wie z. B. Veeam Microsoft 365 Backup
    o Im neusten Release 8.5 von Veeam gab es neue Berechtigungen, es muss daher die App Registration neu durchgeführt werden: https://www.veeam.com/kb4820
  • Abwesenheits-Verwaltung wie z. B. Ci-Out-of-Office-Cloud
    o Ci-Out-of-Office nutzt bereits länger die Graph API
  • Kalendereinträge (gemeinsam genutzte Urlaubskalender, etc.) wie sie z. B. ZeusX als Funktion anbietet
  • Manche Software, die bestimmte Ordner in einem Postfach abgleicht oder abruft, muss auch umgestellt werden, z. B. bei Verwendung von ExMixedFolders.

Für große Umgebungen oder wenn aus anderen Gründen unsicher ist, ob EWS genutzt wird oder welche Applikation es nutzt, bietet Microsoft eine Anleitung, wie dieses geprüft werden kann:

https://techcommunity.microsoft.com/blog/exchange/notes-from-the-field-finding-and-remediating-ews-app-usage-before-retirement/4496469

Wenn Sie ausschließlich mit Exchange Onpremise arbeiten oder ein völlig anderes Mail-System im Einsatz haben, sind Sie nicht von den Änderungen betroffen.

Handlungsempfehlung:

Wir empfehlen zu prüfen, ob die Schnittstelle verwendet wird und die entsprechenden Produkte umzustellen. Andernfalls ist ab Oktober ein Funktionsverlust zu erwarten.

Wenn noch mehr Zeit benötigt wird, um von EWS auf Graph API umzustellen, sind folgende Schritte notwendig:

  • EWSEnabled auf $true setzen
  • Per EWSAllowedAppIDs die Whitelist von Apps pflegen, die EWS noch verwenden dürfen, bis Microsoft auch diese Möglichkeit 2027 final deaktiviert.

Gerne unterstützen wir Sie bei der Prüfung Ihrer Systeme und der Suche nach EWS-Nutzung sowie der Durchführung notwendiger Updates und Anpassungen. Melden Sie sich dazu bitte bei unserem Support und vereinbaren Sie einen zeitnahen Termin.

Sollten die betroffenen Systeme und die Software Teil eines Managed Service Platin-Vertrags sein, setzten wir uns proaktiv mit Ihnen in Verbindung.

Sollten Sie die betroffenen Produkte als Service unserer K-loud nutzen, müssen Sie sich in diesem Fall um nichts mehr kümmern, die notwendigen Anpassungen werden von uns vorgenommen.

Zentraler Support der K-iS Systemhaus Unternehmensgruppe:
support@k-is.com| +49 271 31370-30 (D-Siegen) | +49 6761 9321-55 (D-Simmern)
+49 7681 474098-8 (D-Südbaden) | +41-55-536-1020 (Schweiz)
+43 662 202299-8 (Österreich)

btnimage