Er zijn meerdere ernstige kwetsbaarheden vastgesteld in Microsoft Exchange Server, waaronder CVE-2026-62911 met een CVSS-score van 8.0. Voor deze kwetsbaarheid is exploitcode online beschikbaar gekomen, waardoor misbruik laagdrempelig mogelijk is. Microsoft heeft inmiddels beveiligingsupdates uitgebracht die organisaties dringend wordt geadviseerd zo snel mogelijk te installeren.

Microsoft Exchange Server wordt binnen organisaties gebruikt voor e-mail, agenda's en contactpersonen. Via CVE-2026-62911 kan een aanvaller zonder inloggegevens op afstand schadelijke code uitvoeren, waardoor toegang tot e-mailaccounts kan worden verkregen en verdere netwerkpenetratie mogelijk is. Andere kwetsbaarheden kunnen leiden tot het uitvallen van de e-maildienst, overname van gebruikersaccounts, het verkrijgen van hogere toegangsrechten en toegang tot gevoelige informatie. Misbruik kan resulteren in datalekken en verstoring van de bedrijfsvoering.

De kwetsbaarheden betreffen Exchange Server 2016, Exchange Server 2019 en Microsoft Exchange Server Subscription Edition. Voor Exchange Server 2016 en 2019 worden beveiligingsupdates alleen nog via het Extended Security Updates-programma (ESU) geleverd. Organisaties die deze versies gebruiken, wordt geadviseerd de servers alleen intern toegankelijk te maken en waar mogelijk te vervangen. Indien onduidelijk is welke versie wordt gebruikt, wordt aanbevolen contact op te nemen met de IT-beheerder of dienstverlener.

Microsoft heeft updates beschikbaar gesteld om de kwetsbaarheden te verhelpen. Het is van belang deze beveiligingsupdates zo snel mogelijk te installeren om risico’s op misbruik te beperken.