Onafhankelijk platform voor cybersecurity in Nederland

Kwetsbaarheid in Microsoft Exchange Server verhoogt risico op misbruik

2 min lezen

In Microsoft Exchange Server is een kwetsbaarheid ontdekt die het mogelijk maakt voor gebruikers met een geldig account om hun rechten te verhogen, met een hoge potentiële impact.

In Microsoft Exchange Server is een kwetsbaarheid geïdentificeerd met het nummer CVE-2026-96940 en een risicoscore van 8,8. Deze kwetsbaarheid stelt een aanvaller met een geldig account in staat om zijn toegangsrechten binnen het systeem te verhogen, waardoor hij meer bevoegdheden krijgt dan oorspronkelijk toegestaan. De kans op misbruik wordt als middelgroot beoordeeld, terwijl de mogelijke schade als hoog wordt ingeschat.

Microsoft Exchange Server is software die organisaties gebruiken voor het verzenden en ontvangen van e-mail binnen hun netwerk, en daarnaast voor het beheren van agenda's en contacten. De kwetsbaarheid kan worden misbruikt door een gebruiker die al over geldige inloggegevens beschikt. Via het netwerk kan deze gebruiker zijn rechten escaleren, wat kan leiden tot ongeautoriseerde wijzigingen in belangrijke instellingen of toegang tot vertrouwelijke informatie. Tot op heden is er geen melding van actief misbruik van deze kwetsbaarheid.

Indien deze kwetsbaarheid niet wordt verholpen, kan een aanvaller met een geldig account beheertaken uitvoeren zonder toestemming en gevoelige data inzien of aanpassen. Microsoft heeft inmiddels een update uitgebracht die deze kwetsbaarheid oplost. Het is van belang deze patch zo spoedig mogelijk te installeren, vooral voor organisaties die Microsoft Exchange Server on premise beheren. Voor Exchange Online zijn geen acties vereist, omdat Microsoft dit centraal regelt. Bij twijfel over de gebruikte versie wordt aangeraden contact op te nemen met de IT-dienstverlener. Het Nationaal Cyber Security Centrum adviseert om de update snel te implementeren en waar nodig ondersteuning te zoeken.

Gepubliceerd op 6 okt 2026

Reacties

Reageer als eerste

Je e-mailadres wordt niet gepubliceerd.

Premium partners

  • CertificeerWijzer
  • Vallem
  • Normity
  • DeepCalls
  • Edufort
  • BrightSecurity
  • Brandaris Cybersecurity
  • Normec Certification B.V.
  • Afier
  • Normec Certification Institute (NCI)