Microsoft heeft in de Patch Tuesday-update van augustus 2026 een kritieke kwetsbaarheid in Exchange Server verholpen die aanvallers in potentie toegang geeft tot alle mailboxen op een server. Het gaat om CVE-2026-62911, een lek dat opvalt doordat er al een werkende exploit voor bestaat: die werd eerder dit jaar gedemonstreerd tijdens het hackerevenement Pwn2Own Berlin. Beveiligingsonderzoekers waarschuwen dat organisaties dit lek niet op de gebruikelijke wachtlijst moeten zetten.
Wat is er precies mis?
CVE-2026-62911 is een elevation-of-privilege-kwetsbaarheid in Microsoft Exchange Server, veroorzaakt door een authenticatie-bypass via capture-replay (CWE-294). Een aanvaller met lage rechten kan, met enige gebruikersinteractie, verificatiegegevens onderscheppen en hergebruiken om zich voor te doen als een andere gebruiker. Microsoft kent de kwetsbaarheid een CVSS-score van 8,0 toe en classificeert het lek als kritiek.
Wat kan een aanvaller ermee?
Als de aanval slaagt, kan een aanvaller volgens beveiligingsonderzoekers de mailboxen van alle Exchange-gebruikers op de server overnemen. Dat betekent concreet:
- e-mails lezen die voor andere gebruikers bestemd zijn
- zelf e-mails verzenden namens andere accounts
- bijlagen downloaden uit willekeurige mailboxen
Voor organisaties die Exchange gebruiken voor gevoelige communicatie is dit een van de ernstigere scenario's die een patchronde kan aanpakken: geen losse mailbox, maar potentieel de hele mailomgeving.
De rol van Pwn2Own Berlin
Wat dit lek onderscheidt van veel andere Patch Tuesday-kwetsbaarheden, is de herkomst. CVE-2026-62911 werd gedemonstreerd tijdens Pwn2Own Berlin, het jaarlijkse hackerevenement waarbij onderzoekers kwetsbaarheden tegen een beloning aan fabrikanten overdragen. De onderzoekers van Trend Micro's Zero Day Initiative (ZDI), dat de wedstrijd organiseert, meldt dat er niet alleen een theoretische beschrijving van het lek is overhandigd, maar ook werkende exploitcode. Volgens ZDI is dat reden om Microsofts eigen inschatting van de misbruikkans naast zich neer te leggen: de organisatie stelt expliciet dat er al functionerende exploits in omloop zijn gebracht.
Onderdeel van een grotere groep Exchange-lekken
CVE-2026-62911 staat niet op zichzelf. Microsoft verhielp in dezelfde update een reeks verwante elevation-of-privilege-kwetsbaarheden in Exchange Server, genummerd van CVE-2026-62910 tot en met CVE-2026-62915. Ze zijn opgenomen in dezelfde beveiligingsbulletins en raken dezelfde onderliggende authenticatiemechanismen, al is CVE-2026-62911 door de Pwn2Own-demonstratie het meest concrete risico van de groep.
Welke patches zijn nodig?
De fix maakt deel uit van de reguliere Exchange-beveiligingsupdates die Microsoft op 11 augustus 2026 uitbracht. Voor de meest gangbare, nog ondersteunde versies gaat het onder meer om:
- KB5121575 voor Exchange Server 2019 CU14
- KB5121573 voor Exchange Server Subscription Edition RTM
Organisaties die een oudere, niet meer ondersteunde Exchange-versie draaien, ontvangen geen patch en lopen daarmee een verhoogd risico.
Wat betekent dit voor beheerders?
Voor IT-beheerders die on-premises Exchange-servers onderhouden is dit lek reden om de augustus-updates met voorrang te installeren, ook als patchvensters doorgaans ruimer worden genomen. ZDI adviseert wel om de update eerst te testen voordat deze breed wordt uitgerold, maar benadrukt dat uitstel gezien de beschikbare exploitcode geen verstandige optie is. Organisaties die volledig op Exchange Online (onderdeel van Microsoft 365) draaien, zijn niet direct blootgesteld: Microsoft beheert en patcht die omgeving zelf.
Wat kun je hieruit meenemen?
CVE-2026-62911 laat zien dat niet elk kritiek lek in een Patch Tuesday-update evenveel prioriteit verdient: het aantal CVE's zegt weinig over het feitelijke risico, terwijl de herkomst en het bestaan van werkende exploitcode dat wel doen. Een kwetsbaarheid die op een hackerwedstrijd is aangetoond met functionerende code, verdient in de praktijk sneller een patch dan een lek dat alleen theoretisch is beschreven.
Voor organisaties met eigen Exchange-infrastructuur is de kernboodschap simpel: de augustus-updates voor Exchange Server 2019 en Subscription Edition zijn geen routinepatch, maar verdienen voorrang. Wie nog een niet-ondersteunde Exchange-versie gebruikt, loopt structureel risico en kan dat alleen wegnemen door te migreren naar een ondersteunde versie of naar Exchange Online.

