Pandorex
DEEN
Security

Exchange-Update KB5121608 schließt acht Lücken – und bringt zwei bekannte Hybrid-Probleme

Veröffentlicht Pandorex Redaktion·4 min Lesezeit
—

Kurzfassung: Microsoft hat für Exchange Server Subscription Edition KB5121608 veröffentlicht. Das Update schließt acht Sicherheitslücken, darunter die RCE CVE-2026-55007, und hebt Exchange SE auf Build 15.2.2562.49. Gleichzeitig dokumentiert Microsoft zwei neue bekannte Probleme, die besonders Hybrid-Umgebungen betreffen.

KB5121608 adressiert CVE-2026-55007, CVE-2026-69355, CVE-2026-69356, CVE-2026-69361, CVE-2026-69375, CVE-2026-69378, CVE-2026-69382 und CVE-2026-69641. Die technisch wichtigste davon ist CVE-2026-55007: ein Double-Free-Fehler, über den ein nicht autorisierter Angreifer Code über das Netzwerk ausführen kann. Microsoft bewertet die Schwachstelle mit CVSS 8.1.

Zwei bekannte Nebenwirkungen

Nach Installation kann ein veröffentlichter Kalender als .ics bei Kalenderanwendungen HTTP 500 liefern. Außerdem kann Free/Busy für delegierte Postfächer in Hybrid-Umgebungen ausfallen, wenn ausschließlich die Microsoft-Graph-basierte Verfügbarkeitsabfrage verwendet wird. Das ist relevant, weil dasselbe Update zugleich einen älteren Graph-Free/Busy-Fehler korrigiert, bei dem belegte Zeiten abhängig von der Zeitzone des Anfragenden verschoben wurden.

Microsoft empfiehlt nach der Installation den Exchange Server Health Checker. Für Exchange SE nennt die offizielle Build-Liste den Stand 15.2.2562.49 vom 8. September 2026. Auch Exchange 2019 CU14/CU15 und Exchange 2016 CU23 erhalten entsprechende September-Sicherheitsstände.

Microsofts eigene Bezeichnung ist inkonsistent

Die Supportseite selbst enthält einen kleinen, aber für Betriebsteams unnötigen Stolperstein: Im Downloadabschnitt heißt das Paket „RTM SU9“, während Hash- und Dateiinformationen auf derselben Seite „SU10“ nennen. Die offizielle Build-Tabelle umgeht diese Nummerierung und bezeichnet den Stand schlicht als „Sep26SU“.

Pandorex Analyse: Für Rollout und Dokumentation ist deshalb KB5121608 zusammen mit Build 15.2.2562.49 die eindeutigere Referenz als die SU9/SU10-Bezeichnung. Die Sicherheitslücken sprechen für zügiges Patchen; Hybrid- und Kalenderveröffentlichungs-Nutzer sollten die beiden bekannten Fehler aber gezielt in den Abnahmetest aufnehmen.

Quellen und Nachweise

Quellen für die Fakten und den Kontext dieses Artikels.

  1. Microsoft Support, 08.09.2026: Exchange Server SE Security Update KB5121608support.microsoft.com
  2. Microsoft Learn, geprüft am 09.09.2026: Exchange Server build numbers and release dateslearn.microsoft.com
  3. Microsoft Support, geprüft am 09.09.2026: Hybrid free/busy through Microsoft Graph incorrectly shifts busy timessupport.microsoft.com
  4. Microsoft Security Response Center, 08.09.2026: CVE-2026-55007msrc.microsoft.com

So recherchiert und korrigiert Pandorex

Kommentare

Melde dich an, um einen Kommentar zu schreiben.

Nach oben swipen
Nächster Artikel

Microsoft-Patchday: Zwei ausgenutzte Windows-Lücken sind wichtiger als die Rekordzahl

Security