In einem Sicherheitshinweis vom 2. Oktober 2026 beschreibt Microsoft das Problem als „schwache Autorisierung in Microsoft Exchange Server, die es einem authentifizierten Angreifer erlaubt, über ein Netzwerk seine Rechte auszuweiten". Angreifer können dadurch E-Mail-Nachrichten und Anhänge fremder Postfächer innerhalb derselben Organisation lesen. Ein mandantenübergreifender Zugriff ist laut Microsoft nicht möglich.

Für Exchange Online hat Microsoft bereits eine „zugehörige dienstseitige Korrektur" ausgerollt; Kunden dieses Dienstes müssen nichts unternehmen. Betreiber lokaler Installationen sollten die Updates dagegen zeitnah einspielen. Betroffen sind:

  • Microsoft Exchange Server Subscription Edition RTM
  • Microsoft Exchange Server 2016 Cumulative Update 23
  • Microsoft Exchange Server 2019 Cumulative Update 15
  • Microsoft Exchange Server 2019 Cumulative Update 14

Entdeckt und gemeldet wurde die Lücke nach Angaben von Microsoft vom eigenen Forscher Jan Mitchell. Hinweise auf eine Ausnutzung in freier Wildbahn gibt es bislang nicht, Microsoft stuft die Ausnutzbarkeit jedoch als „Exploitation More Likely" ein — ein Angriff gilt also als wahrscheinlicher, was ein rasches Einspielen der Korrekturen nahelegt.

Die Veröffentlichung folgt wenige Tage auf eine Warnung des zu Broadcom gehörenden Unternehmens Symantec: Demnach nutzt der mit China in Verbindung gebrachte Akteur Warlock mehrere Schwachstellen in Microsoft SharePoint aus, um die gleichnamige Ransomware bei Angriffen auf Organisationen in portugiesisch- und spanischsprachigen Ländern einzusetzen.