image

NCSC: Grote kans op misbruik en schade door kritiek Exchange-lek

vrijdag 28 augustus 2026, 14:02 door Redactie, 17 reacties
Laatst bijgewerkt: 28-08-2026, 15:55

Het Nationaal Cyber Security Centrum (NCSC) waarschuwt organisaties dat er een grote kans is op misbruik van een kritieke kwetsbaarheid in Microsoft Exchange en dit tot grote schade kan leiden. Organisaties worden opgeroepen om de beveiligingsupdate van Microsoft, die op 11 augustus verscheen, te installeren mocht dat nog niet zijn gedaan. Via het 'authentication bypass' beveiligingslek (CVE-2026-62911) kan een aanvaller toegang tot de mailboxes van alle gebruikers op de Exchange-server krijgen. Vervolgens is het mogelijk om e-mails te lezen, te versturen en bijlagen te downloaden.

Het probleem in Microsoft Exchange Server 2016, 2019 en SE werd door de bekende beveiligingsonderzoeker Orange Tsai gevonden, alsmede een onderzoeker van Microsoft. In het beveiligingsbulletin geeft Microsoft weinig details over de kwetsbaarheid, behalve dat het een 'authentication bypass by capture-replay' betreft. Bij het uitbrengen van de beveiligingsupdate voor de kwetsbaarheid stelde Microsoft dat misbruik van het probleem 'less likely' was.

Het NCSC waarschuwt zelf ook voor beveiligingslekken en geeft daarbij aan wat de kans op misbruik is en hoe groot de schade kan zijn. In het geval van CVE-2026-62911 was de kans op misbruik eerst als 'Medium' ingeschaald en de schade op 'High'. Voor het Exchange-lek is nu proof-of-concept exploitcode op internet verschenen, waardoor de overheidsinstantie de inschaling vandaag heeft aangepast van Medium/High naar High/High. Dat houdt in dat zowel de kans op misbruik als schade groot zijn.

Reacties (17)
28-08-2026, 14:58 door Anoniem
Exchange? Gebruikt iemand die rommel dan nog???
28-08-2026, 15:45 door Saph
Door Anoniem: Exchange? Gebruikt iemand die rommel dan nog???
Alleen maar bijna iedereen. On-prem installaties, waar dit artikel over gaat, komen daarentegen steeds minder voor.
28-08-2026, 15:52 door _R0N_
Door Anoniem: Exchange? Gebruikt iemand die rommel dan nog???

Zeker, alleen deze versie niet, die is al ff EOL
28-08-2026, 22:18 door Anoniem
Door _R0N_:
Door Anoniem: Exchange? Gebruikt iemand die rommel dan nog???

Zeker, alleen deze versie niet, die is al ff EOL
Sinds wanneer is Exchange SE EOL?
29-08-2026, 11:40 door Anoniem
Door Anoniem: Exchange? Gebruikt iemand die rommel dan nog???
Ik gebruik Zimbra....
29-08-2026, 11:55 door Anoniem
O wat naar weer een High/High Ik voel de datalekken al weer aankomen. Mensen maak vaart met het migreren naar een open source oplossing. Er zijn er genoeg, alleen het lef ontbreekt. Zelfs na al die datalekken en ransomware. Het wordt tijd dat er eens iemand wordt ontslagen voor het gebruik van Exchange. Onbegrijpelijk dat je daar verantwoordelijkheid voor durf te nemen.
29-08-2026, 12:03 door Anoniem
Door Anoniem:
Door Anoniem: Exchange? Gebruikt iemand die rommel dan nog???
Ik gebruik Zimbra....
Ik ben ook geïnteresseerd. Lukt dat om deze te installeren/configureren en te patchen via een ansible playbook? Onbegrijpelijk dat mensen blijven vasthouden aan zo'n monster. Ik heb geprobeerd exchange in een DMZ te zetten zonder alle poorten tegelijk open te zetten. Enorm veel tijd zijn ze hier kwijt geweest. Toen na een patch imap was uitgezet en de Apple/Linuxlaptops niet meer bij de mail konden ben ik uit mijn dak gegaan en wist ik dat er iets anders moest komen.
29-08-2026, 12:53 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Exchange? Gebruikt iemand die rommel dan nog???
Ik gebruik Zimbra....
Ik ben ook geïnteresseerd. Lukt dat om deze te installeren/configureren en te patchen via een ansible playbook?
Zijn toch gewoon playbooks voor?
Onbegrijpelijk dat mensen blijven vasthouden aan zo'n monster. Ik heb geprobeerd exchange in een DMZ te zetten zonder alle poorten tegelijk open te zetten.
Daar zijn toch standaard Microsoft documenten voor? En je zou de EGDE service toch in de DMZ moeten zetten, niet je Exchange server zelf.

Enorm veel tijd zijn ze hier kwijt geweest. Toen na een patch imap was uitgezet en de Apple/Linuxlaptops niet meer bij de mail konden ben ik uit mijn dak gegaan en wist ik dat er iets anders moest komen.
Stond dat niet in de release notes?
29-08-2026, 14:46 door Anoniem
Door Anoniem:
Door Anoniem: Exchange? Gebruikt iemand die rommel dan nog???
Ik gebruik Zimbra....

Bij Zimbra waren laatst en eerder toch ook beveiligings problemen?
30-08-2026, 14:59 door Joep Lunaar
Door Anoniem:
Enorm veel tijd zijn ze hier kwijt geweest. Toen na een patch imap was uitgezet en de Apple/Linuxlaptops niet meer bij de mail konden ben ik uit mijn dak gegaan en wist ik dat er iets anders moest komen.
Stond dat niet in de release notes?
Ook al stond dat in de release notes, je mag toch wel enigszins verwachten dat patches die tegenwoordig toch merendeels automatische worden toegepast, geen essentiële functies uitzetten. Het uitzetten van zulke functies, NB voor interoperabiliteit met software van andere producenten, riekt naar ...
Het kan natuurlijk zijn dat het een tijdelijke nood-patch betrof voor een ernstig veiligheidsprobleem in de IMAP ondersteuning van MS Exchange, iets wat niet ondenkbaar is, maar dat weet ik dus niet.
30-08-2026, 17:10 door Anoniem
Door Joep Lunaar:
Door Anoniem:
Enorm veel tijd zijn ze hier kwijt geweest. Toen na een patch imap was uitgezet en de Apple/Linuxlaptops niet meer bij de mail konden ben ik uit mijn dak gegaan en wist ik dat er iets anders moest komen.
Stond dat niet in de release notes?
Ook al stond dat in de release notes, je mag toch wel enigszins verwachten dat patches die tegenwoordig toch merendeels automatische worden toegepast, geen essentiële functies uitzetten. Het uitzetten van zulke functies, NB voor interoperabiliteit met software van andere producenten, riekt naar ...
Het kan natuurlijk zijn dat het een tijdelijke nood-patch betrof voor een ernstig veiligheidsprobleem in de IMAP ondersteuning van MS Exchange, iets wat niet ondenkbaar is, maar dat weet ik dus niet.
Exchange zet zelf geen services op disabled, tenzij er iets mis is gegaan tijdens de installatie. Er is geen patch geweest die dit standaard uitzet.

Maar klinkt alsof je geen goede sanity check had na het installeren van de updates?
30-08-2026, 21:08 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Exchange? Gebruikt iemand die rommel dan nog???
Ik gebruik Zimbra....

Bij Zimbra waren laatst en eerder toch ook beveiligings problemen?
Ja maar niet kritiek en niet eens op een belangrijk stuk. Waarschijnlijk wist je dat heus wel.
30-08-2026, 21:51 door Anoniem
Door Anoniem:
Door Joep Lunaar:
Door Anoniem:
Enorm veel tijd zijn ze hier kwijt geweest. Toen na een patch imap was uitgezet en de Apple/Linuxlaptops niet meer bij de mail konden ben ik uit mijn dak gegaan en wist ik dat er iets anders moest komen.
Stond dat niet in de release notes?
Ook al stond dat in de release notes, je mag toch wel enigszins verwachten dat patches die tegenwoordig toch merendeels automatische worden toegepast, geen essentiële functies uitzetten. Het uitzetten van zulke functies, NB voor interoperabiliteit met software van andere producenten, riekt naar ...
Het kan natuurlijk zijn dat het een tijdelijke nood-patch betrof voor een ernstig veiligheidsprobleem in de IMAP ondersteuning van MS Exchange, iets wat niet ondenkbaar is, maar dat weet ik dus niet.
Exchange zet zelf geen services op disabled, tenzij er iets mis is gegaan tijdens de installatie. Er is geen patch geweest die dit standaard uitzet.

Maar klinkt alsof je geen goede sanity check had na het installeren van de updates?
Imap is disabled by default. Komt wel vaker voor dat er na een patch teruggevallen wordt op de default settings. Microsoft en settings is een slecht huwelijk. Dat hebben ze in Linux veel beter opgelost met .d directories
31-08-2026, 09:20 door _R0N_
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Exchange? Gebruikt iemand die rommel dan nog???
Ik gebruik Zimbra....

Bij Zimbra waren laatst en eerder toch ook beveiligings problemen?
Ja maar niet kritiek en niet eens op een belangrijk stuk. Waarschijnlijk wist je dat heus wel.
'

Dan ben je er een vergeten denk ik. Een zero-click RCE (Full OS control) CVE-2026-73570.
31-08-2026, 10:52 door Anoniem
Door _R0N_:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Exchange? Gebruikt iemand die rommel dan nog???
Ik gebruik Zimbra....

Bij Zimbra waren laatst en eerder toch ook beveiligings problemen?
Ja maar niet kritiek en niet eens op een belangrijk stuk. Waarschijnlijk wist je dat heus wel.
'

Dan ben je er een vergeten denk ik. Een zero-click RCE (Full OS control) CVE-2026-73570.
Je jokt (waarom doe je dat?), dat gaat om een optional zimbra-snmp package en ook nog eens NIET Full OS control zoals jij zegt maar om een result in execution of arbitrary operating system commands as the Zimbra user. De Zimbra user heeft geen root rechten. Zimbra is namelijk geen Exchange met al die admin rechten. Zimbra is een Unprivileged Account met gelimiteerde sudo om poorten onder 1024 te kunnen binden.
31-08-2026, 10:57 door Anoniem
Door Anoniem:
Door Anoniem: Exchange? Gebruikt iemand die rommel dan nog???
Ik gebruik Zimbra....
Ik niet maar ga het wel serieus overwegen. Kost even tijd want ik zie zo veel goeie alternatieven en fijn dat ze alleen onder Linux draaien anders gaat alle energie naar die windows specifieke problemen. Een van mijn eisen is dus ook de serverkant mag niet onder windows draaien.
05-09-2026, 19:39 door Joep Lunaar
Door Anoniem:
Door Joep Lunaar:
Door Anoniem:
Enorm veel tijd zijn ze hier kwijt geweest. Toen na een patch imap was uitgezet en de Apple/Linuxlaptops niet meer bij de mail konden ben ik uit mijn dak gegaan en wist ik dat er iets anders moest komen.
Stond dat niet in de release notes?
Ook al stond dat in de release notes, je mag toch wel enigszins verwachten dat patches die tegenwoordig toch merendeels automatische worden toegepast, geen essentiële functies uitzetten. Het uitzetten van zulke functies, NB voor interoperabiliteit met software van andere producenten, riekt naar ...
Het kan natuurlijk zijn dat het een tijdelijke nood-patch betrof voor een ernstig veiligheidsprobleem in de IMAP ondersteuning van MS Exchange, iets wat niet ondenkbaar is, maar dat weet ik dus niet.
Exchange zet zelf geen services op disabled, tenzij er iets mis is gegaan tijdens de installatie. Er is geen patch geweest die dit standaard uitzet.

Maar klinkt alsof je geen goede sanity check had na het installeren van de updates?
Ah, het commentaar waar ik op reageerde, dat IMAP zou zijn uitgezet door een MS Exchange patch, klopt dus niet. Gelukkig maar.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.