Ongeveer 22.000 Microsoft Exchange-servers wereldwijd, waarvan 537 in Nederland, missen een cruciale update die een kritiek beveiligingslek verhelpt. Dit blijkt uit onderzoek van The Shadowserver Foundation. Het lek, bekend als CVE-2026-62911, betreft een authenticatie-omzeilingskwetsbaarheid waarmee aanvallers toegang kunnen krijgen tot alle mailboxes op een Exchange-server.

Met deze toegang kunnen kwaadwillenden e-mails lezen, versturen en bijlagen downloaden, wat kan leiden tot datalekken en verstoring van de bedrijfsvoering. Het Nationaal Cyber Security Centrum (NCSC) verhoogde vorige week de ernst van de kwetsbaarheid van Medium/High naar High/High, vanwege de grote kans op misbruik en de impact daarvan. Microsoft bracht op 11 augustus beveiligingsupdates uit voor Exchange Server 2016, 2019 en SE om het lek te dichten.

De Shadowserver Foundation voerde een scan uit naar kwetsbare Exchange-servers en vond zo'n 22.000 exemplaren die de update nog niet hebben geïnstalleerd. Naast Nederland zijn de Verenigde Staten en Duitsland de landen met de meeste kwetsbare servers. Het NCSC benadrukt dat organisaties de updates zo snel mogelijk moeten toepassen om misbruik te voorkomen.