CVE-2026-55007 Microsoft Exchange Server Remote Code Execution Vulnerability
8.1
Analyse auf rafaelpfister.ch
- Artikel · 7. Oktober 2026 Exchange-Sicherheitsupdates vom September 2026: neun Schwachstellen, Wrapper-Problem behoben, v2 nachgeschoben Das September-SU schliesst neun Schwachstellen in Exchange SE und 2019 (acht in Exchange 2016), darunter eine Spoofing-Lücke mit CVSS 9.3, und behebt das Wrapper-Problem in Hybrid-Umgebungen. Am 2. Oktober folgte eine v2 mit einer zusätzlichen CVE; dazu kommen drei Known Issues mit Workarounds und ein SettingOverride, der jetzt entfernt werden soll.
- Artikel · 7. Oktober 2026 Exchange-Sicherheitsupdate September 2026 v2: vorgezogener Fix für CVE-2026-96940 Am 2. Oktober 2026 hat Microsoft eine Version 2 der September-SUs für Exchange SE, 2019 und 2016 veröffentlicht. Sie schliesst zusätzlich CVE-2026-96940, eine Elevation-of-Privilege-Lücke mit CVSS 8.8 und der Einschätzung «Exploitation More Likely». Microsoft empfiehlt, v2 so bald wie möglich zu installieren, auch auf Servern mit dem ersten September-SU.
Beschreibung des Herstellers (englisch)
Double free in Microsoft Exchange Server allows an unauthorized attacker to execute code over a network. Stammdaten
- Hersteller
- Microsoft
- Betroffene Produkte
- Microsoft Exchange Server 2019 Cumulative Update 14
- Microsoft Exchange Server 2019 Cumulative Update 15
- Microsoft Exchange Server Subscription Edition RTM
- CVSS 3.1
- 8.1 (HIGH)
- Vektor
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C- Schwachstellentyp
- CWE-415: Double Free
- Veröffentlicht
- 8. September 2026