Het Nationaal Cyber Security Centrum heeft op 6 oktober gewaarschuwd voor een lek in Microsoft Exchange, waarmee organisaties hun eigen bedrijfsmail beheren. Een aanvaller met een geldig account kan meer rechten krijgen dan de bedoeling is. Voor werknemers draait het risico om de vertrouwelijkheid van hun postvak; de werkgever of IT-beheerder moet de kwetsbare server bijwerken.

Microsoft beschrijft het gevolg concreet: wie het lek misbruikt, kan binnen dezelfde organisatie de mailbox van een andere gebruiker openen en daarin e-mails en bijlagen lezen. Toegang tot een eigen account hoort dus niet automatisch toegang tot de post van collega’s te geven, maar deze fout kan die grens doorbreken. Dat kan ook correspondentie raken die niet voor alle medewerkers bedoeld is. Microsoft zegt dat het lek geen toegang over de grenzen tussen verschillende klantorganisaties heen geeft. Het gaat om een aanvaller die al is ingelogd, niet om onbeperkte toegang voor iedereen op internet.

Het NCSC kent nog geen actieve misbruikgevallen, maar acht de schade bij misbruik groot en schat de kans op misbruik middelgroot. Zijn advies is daarom snel updaten. Een waarschuwing voor deze kwetsbaarheid bewijst op zichzelf niet dat een bepaald bedrijf is gehackt.

De eigen server blijft belangrijk

Voor Exchange Online heeft Microsoft de reparatie al aan zijn kant uitgevoerd. Bij een volledig door Microsoft beheerde maildienst hoeven klanten daarvoor niets te installeren. Een organisatie die online mail combineert met een eigen Exchange-server moet die eigen server wel bijwerken, ook wanneer hij alleen voor beheer wordt gebruikt. Alleen vaststellen dat medewerkers Microsoft-cloudmail gebruiken, is dus onvoldoende. Het onderscheid is wie de achterliggende server beheert; het merk van de mailapp op de laptop beantwoordt die vraag niet.

De update die Microsoft op 2 oktober uitbracht, dicht dit gat; de eerste septemberversie deed dat nog niet. Oudere Exchange-servers uit 2016 en 2019 krijgen deze reparatie uitsluitend via Microsofts verlengde beveiligingsprogramma voor mei tot en met oktober 2026. Zonder dat programma verwijst Microsoft naar Subscription Edition. Niet iedere oude installatie kan de beschikbare reparatie dus zomaar ophalen.

Ook de agenda controleren

Een bijgewerkte server is bovendien niet automatisch vrij van gebruiksproblemen. In de ondersteuningspagina voor de nieuwe update van Subscription Edition meldt Microsoft dat gepubliceerde agenda’s via een .ics-adres een serverfout kunnen geven in agenda-apps. Zo’n abonnement op een gedeelde agenda kan daardoor niet goed laden. Dit bekende probleem maakt de mailboxreparatie niet onnodig, maar is wel een reden om na het onderhoud ook de agenda te controleren. Microsoft adviseert zijn beheerdershulpmiddel Health Checker om installatie en aanvullende stappen na te lopen.

Voor medewerkers is de nuttigste vervolgvraag aan IT dus of de eigen mailserver deze reparatie heeft gekregen en of gedeelde agenda’s blijven werken. De update voor Subscription Edition vervangt een eerdere beveiligingsupdate van 11 augustus. Een server die alleen die oude update heeft, is daarmee nog niet op het hier beschreven nieuwe niveau.

Meer weten?

Kies de verdieping die je interessant vindt.

Verdieping · 1 min extraDe naam en datum van het lekWat de oorspronkelijke melding zegt over misbruik.

Microsoft registreert de kwetsbaarheid als CVE-2026-96940. In de oorspronkelijke melding van 2 oktober noemt het bedrijf misbruik waarschijnlijker, terwijl het toen geen waargenomen misbruik meldde. Dat is een inschatting bij publicatie, geen bewijs van een aanval bij een specifieke werkgever.

Verder bij de bron

Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.

Bronnen en werkwijze