K-iS-Security Advisory 2026-008 – Exchange mit 8 neuen Sicherheitslücken

Microsoft hat diesen Monat 8 neue Sicherheitslücken für Microsoft Exchange bekannt gegeben, von denen die CVE-2026-69356 und CVE-2026-69641 mit einem CVSS-Score von über 9 als kritisch bewertet werden. Mehrere der Lücken erlauben einen externen Angriff mit oder auch ohne Benutzerinteraktion.

Eine Zusammenfassung der Top-3-Schwachstellen diesen Monat:

CVE-2026-69356: Ein externer Angreifer kann eine manipulierte Kalendereinladung mit einem schädlichen Besprechungslink versenden. Klickt ein Benutzer auf den Link, könnte der Angreifer auf Inhalte des Postfachs zugreifen oder diese verändern.

CVE-2026-55007: Ein externer Angreifer kann eine spezifisch aufbereitete Visio-Datei an einen Empfänger im Unternehmen senden. Dadurch könnte (unter spezifischen Umständen) Schadcode direkt auf dem Server ausgeführt werden, ohne dass ein Benutzer etwas öffnen oder anklicken muss.

CVE-2026-69641: Ein Angreifer mit bestimmten Berechtigungen auf dem Exchange-Server kann unbefugt auf fremde Postfächer zugreifen. Dadurch kann er unbemerkt E-Mails lesen, versenden, Anhänge herunterladen oder Inhalte verändern.

Diese sowie die anderen fünf Schwachstellen können auf der Website von Microsoft nachgelesen werden.

Folgende (noch von Microsoft unterstützte) Produkte sind betroffen:

  • Microsoft Exchange SE
  • Microsoft Exchange Server 2019 (Patches nur per ESU v2 verfügbar)
  • Microsoft Exchange Server 2016 (Patches nur per ESU v2 verfügbar)

Handlungsempfehlung:

Es sollte zeitnah das September-2026-Sicherheitsupdate am Exchange-Server installiert werden. Dies kann bei Exchange SE über Windows Updates oder manuell erfolgen. Bei älteren Versionen von Exchange ist eine Mitgliedschaft in der zweiten Verlängerung des Extended Security Update Programm notwendig. Hier ist unsere Empfehlung, On-Premises auf Exchange SE oder auf eine andere Mail-Plattform wie Exchange Online zu wechseln.

Gerne unterstützen wir Sie bei der Prüfung Ihrer Systeme und der Umsetzung der entsprechenden Maßnahmen. Melden Sie sich dazu bitte bei unserem Support und vereinbaren Sie einen zeitnahen Termin.

Zentraler Support der K-iS Systemhaus Unternehmensgruppe:
support@k-is.com | +49 271 31370-30 (D-Siegen) | +49 6761 9321-55 (D-Simmern)
+49 7681 474098-8 (D-Südbaden) | +41-55-536-1020 (Schweiz)
+43 662 202299-8 (Österreich)

K-iS Security Advisory 2026-006: Sicherheitslücke in VMware ESXi und vCenter

VMware hat mit VMSA-2026-006 auf eine Sicherheitslücke hingewiesen, die die VMware-Produkte ESXi und vCenter betrifft. Weiterlesen

K-iS Security Advisory 2026-005: ShareFile StorageZones Controller

Progress hat konkrete Hinweise darauf, dass eine externe Bedrohung vorliegt, die gezielt die ShareFile StorageZones Controller angreift. Weiterlesen

K-iS Security Advisory 2026-004: UniFi Path Traversal Vulnerability

Ubiquiti weist im Security Advisory Bulletin 062 auf die kritische Sicherheitslücke CVE-2026-22557 hin, die potenziell Zugriff auf Dateien im System ermöglicht. Weiterlesen

K-iS Security Advisory 2026-003 – Veeam Remote Code Execution

Veeam weist in KB 4830 (Veeam 12) und KB4831 (Veeam 13) auf die kritischen Sicherheitslücken CVE-2026-21669, CVE-2026-21671, CVE-2026-21708 (sowie die weniger kritischen Sicherheitslücken CVE-2026-21670 und CVE-2026-21672) hin, die potenziell die Ausführung von beliebigem Code ermöglichen. Weiterlesen

K-iS-Security Advisory 2026-002 – Exchange-Web-Services-Retirement

Microsoft hat vor ca. einem Jahr angekündigt, dass von den Exchange Web Services (EWS) auf die Graph API umgestellt werden muss. Der finale Termin zur Abschaltung der Schnittstelle ist auf den 01. Oktober 2026 gelegt.

Nach Abschaltung des EWS seitens Microsofts werden Dienste, die auf diese Schnittstelle angewiesen sind, nicht mehr funktionieren.

Handlungsempfehlung:

  • Vorerst sollte geprüft werden, welche Applikationen des Unternehmens die EWS-Schnittstelle nutzen und der zuständige Hersteller oder Dienstleister angesprochen werden, ob und was für Migrationspläne bestehen.
  • Am einfachsten geht dies, indem im ‚Message Center‘ des M365 Tenant nach ‚Update active Exchange Web Services Applications‘ gefiltert wird. Hier wird die Entra Application ID der betroffenen Apps gelistet. Eine ausführlichere Anleitung von Microsoft finden Sie hier.
  • Übliche Verdächtige wären Applikationen, die auf Mails oder Kalender zugreifen, z.B. Tools zur Urlaubsplanung sowie Archivierung oder Backup von Mails.
  • Bis zum Oktober 2026 sollten Software-Updates eingespielt und notwendige neue API-Berechtigungen für die Software genehmigt werden.

Quellen:

Ankündigung von Microsoft bezüglich Abschaltung von EWS:

  • https://techcommunity.microsoft.com/blog/exchange/retirement-of-exchange-web-services-in-exchange-online/3924440

Anleitung von Microsoft zum Prüfen, welche Anwendungen EWS nutzen:

  • https://techcommunity.microsoft.com/blog/exchange/notes-from-the-field-finding-and-remediating-ews-app-usage-before-retirement/4496469

Gerne unterstützen wir Sie bei der Prüfung Ihrer Systeme und der Umsetzung der entsprechenden Maßnahmen. Melden Sie sich dazu bitte bei unserem Support und vereinbaren Sie einen zeitnahen Termin.

Zentraler Support der K-iS Systemhaus Unternehmensgruppe:
support@k-is.com| +49 271 31370-30 (D-Siegen) | +49 6761 9321-55 (D-Simmern) | +49 7681 474098-8 (D-Südbaden) | +41-55-536-1020 (Schweiz) | +43 662 202299-8 (Österreich)

K-iS Security Advisory 2026-001 – Veeam-Remote-Code-Execution

Veeam weist in KB 4792 auf eine kritische Sicherheitslücke CVE-2025-59470 hin, die potenziell Ausführung von beliebigem Code ermöglicht. Weiterlesen

K-iS Security Advisory 2025-009 – Veeam Code Remote Execution

Veeam weist in KB4771 auf die kritischen Sicherheitslücken CVE-2025-48983 sowie CVE-2025-48984 hin, die potenziell Ausführung von beliebigem Code ermöglichen. Weiterlesen

K-iS Security Advisory 2025-008 – Mittlere und schwere Sicherheitslücke in NetScaler ADC und NetScaler Gateway

Citrix hat einen Supportartikel veröffentlicht, in dem drei neue Schwachstellen (CVE-2025-7775, CVE-2025-7776, CVE-2025-8424) erläutert werden. Weiterlesen

K-iS Security Advisory 2025-007 – VMware-Sicherheitslücke in VMware ESXi, Workstation, Fusion und Tools

VMware hat mit VMSA-2025-0013 auf eine Sicherheitslücke hingewiesen, die die VMware-Produkte ESXi, Fusion, Workstation und Tools betrifft. Weiterlesen

btnimage