Exchange-Lücke CVE-2026-62911: 85 Prozent der On-Prem-Server in Deutschland anfällig

PoC veröffentlicht — Angriffe jederzeit zu erwarten

Kurz vor dem Wochenende wurde ein Proof-of-Concept-Exploit für die hochriskante Exchange-Schwachstelle CVE-2026-62911 veröffentlicht. Die Lücke, von Microsoft am August-Patchday geschlossen, ist Teil einer Schwachstellenverkettung: Der PoC ermöglicht die Übernahme verwundbarer Server aus dem Internet — ohne vorherige Authentifizierung. Mit dem jetzt öffentlich verfügbaren Exploit-Code sind aktive Angriffe jederzeit zu erwarten.

BSI: 85 Prozent der deutschen On-Prem-Server verwundbar

Das CERT-Bund des BSI hat auf heise-Anfrage Zahlen veröffentlicht: Stand Freitag waren noch rund 85 Prozent der On-Premises-Exchange-Server in Deutschland für die Schwachstelle anfällig. Seit dem 14. August benachrichtigt das BSI deutsche Netzbetreiber aktiv über die verwundbaren Systeme in ihren Netzen.

Zur Einordnung: Enden Oktober 2025 lief laut BSI noch 92 Prozent von rund 33.000 On-Prem-Exchange-Servern in Deutschland mit aus dem Support gefallenen Versionen — inklusive aus dem Netz erreichbarer OWA-Instanzen.

Patchen — oder alt werden

  • Exchange SE: Sicherheitsupdate KB5121573 steht bereit — umgehend installieren.
  • Exchange 2016/2019: Regulärer Support lief im Oktober 2025 aus. Patches gibt es nur noch über das kostenpflichtige Extended-Security-Updates-Programm (ESU). Dem BSI sind in Deutschland aktuell gerade einmal 9 Exchange 2016/2019-Server bekannt, auf denen ESU-Patches installiert sind.

BSI-Empfehlung: Exchange vom Internet fernhalten

Das BSI empfiehlt grundsätzlich, den Zugriff aus dem Internet auf webbasierte Dienste eines Exchange-Servers auf vertrauenswürdige Quell-IPs zu beschränken oder über ein VPN abzusichern. Wer OWA, EWS oder ActiveSync nicht zwingend öffentlich exponieren muss, sollte es auch nicht.

Quellen