Exchange-säkerhetsuppdateringar från september 2026: nio sårbarheter, wrapper-problem åtgärdat, v2 släppt i efterhand
September-SU:t åtgärdar nio sårbarheter i Exchange SE och 2019 (åtta i Exchange 2016), däribland en spoofing-sårbarhet med CVSS 9.3, och löser wrapper-problemet i hybridmiljöer. Den 2 oktober följde en v2 med ytterligare en CVE; dessutom finns tre Known Issues med lösningar och en SettingOverride som nu bör tas bort.
Aktuell version och alla byggen: Byggnummer för Exchange
Microsoft publicerade säkerhetsuppdateringar (SU:er) för Exchange Server den 8 september 2026. De åtgärdar nio sårbarheter i Exchange SE och Exchange 2019, och åtta i Exchange 2016. Ingen av dem var offentligt känd i förväg, ingen utnyttjas aktivt enligt Security Update Guide, och Microsoft klassar alla som Important med «Exploitation Less Likely». Det högsta CVSS-värdet på 9.3 ligger dock betydligt över föregående månads. Den här månaden är särskild av tre skäl: SU:t löser problemet med wrapper-meddelanden i delade postlådor, som varit öppet sedan juni, det medför tre nya eller kvarstående Known Issues, och den 2 oktober släppte Microsoft en Version 2 som åtgärdar ytterligare en sårbarhet.
Vilka Exchange-versioner uppdateringen är tillgänglig för
SU:erna från den 8 september 2026 finns tillgängliga för följande versioner:
- Exchange Server Subscription Edition (SE) RTM: KB5121608, build 15.2.2562.49; offentligt tillgänglig.
- Exchange Server 2019 CU15: KB5121609, build 15.2.1748.51; endast via Period-2-ESU-programmet.
- Exchange Server 2019 CU14: KB5121610, build 15.2.1544.46; endast via Period 2 ESU.
- Exchange Server 2016 CU23: KB5121611, build 15.1.2507.73; endast via Period 2 ESU.
Exchange 2016 och 2019 är out of support. Enligt Microsoft får endast organisationer som är registrerade i Period-2-ESU-programmet SU:erna från maj till oktober 2026. Enligt KB-artiklarna gäller denna behörighet till oktober 2026. Därtill kommer trycket från Exchange Online: sedan den andra veckan i september begränsar och blockerar Exchange Online hybrid-e-postflödet från servrar under nivån från oktober 2025, detaljer finns i artikeln om transport-enforcement. Exchange Online är enligt tillkännagivandet redan skyddat; i hybridmiljöer behöver dock varje Exchange-server SU:t, liksom datorer med Exchange Management Tools.
Du kan jämföra din egen version med översikten över Exchange-buildnummer.
Översikt över sårbarheterna
| CVE | Typ | CVSS |
|---|---|---|
| CVE-2026-69356 | Spoofing (Cross-Site Scripting) | 9.3 |
| CVE-2026-69641 | Elevation of Privilege | 9.1 |
| CVE-2026-69355 | Remote Code Execution | 8.8 |
| CVE-2026-55007 | Remote Code Execution | 8.1 |
| CVE-2026-69380 | Elevation of Privilege | 8.1 |
| CVE-2026-69378 | Denial of Service | 7.5 |
| CVE-2026-69361 | Spoofing (Server-Side Request Forgery) | 6.5 |
| CVE-2026-69375 | Tampering | 6.5 |
| CVE-2026-69382 | Information Disclosure | 5.9 |
CVE-2026-55007 påverkar inte Exchange 2016; Security Update Guide listar endast Exchange SE och 2019 CU14/CU15 för denna sårbarhet. En detalj om dokumentationen: CVE-2026-69380 saknas i CVE-listan i KB-artiklarna för de fyra SU:erna från september. Security Update Guide anger dock exakt de fyra septemberbyggena som åtgärd för denna CVE (per den 7 oktober 2026).
CVE-2026-69356 har det högsta värdet med CVSS 9.3. Enligt Microsoft kan en oautentiserad angripare skicka en preparerad kalenderinbjudan med en skadlig möteslänk; när mottagaren öppnar mötet och väljer länken för att ansluta utlöses Cross-Site Scripting. Det krävs alltså användarinteraktion, men inget konto i organisationen.
CVE-2026-69380 (Elevation of Privilege, CVSS 8.1) kräver endast ett konto med begränsade rättigheter och en tilldelad postlåda. Enligt FAQ:n i Security Update Guide kan en angripare, genom svagheter i kontrollen av förfrågningar och identity tokens, utge sig för att vara en annan användare och ta över alla Exchange-användares postlådor: läsa och skicka e-post samt ladda ned bilagor. Ett enda komprometterat användarkonto räcker som utgångspunkt.
CVE-2026-69641 (Elevation of Privilege, CVSS 9.1) leder till samma resultat, övertagande av alla postlådor, men kräver medlemskap i en rollgrupp med höga behörigheter.
För de två Remote Code Execution-sårbarheterna är utgångsläget olika: CVE-2026-69355 (CVSS 8.8) kräver ett autentiserat konto med låga rättigheter, medan CVE-2026-55007 (CVSS 8.1) kan utlösas utan inloggning genom en preparerad Visio-bilaga, men enligt Microsoft förutsätter ihållande brist på arbetsminne på målsystemet. De övriga fyra sårbarheterna: CVE-2026-69378 (DoS genom okontrollerad rekursion, utan inloggning), CVE-2026-69361 (SSRF, servern skickar HTTP-förfrågningar till interna system eller loopback-system), CVE-2026-69375 (en autentiserad angripare kan ersätta filinnehåll) och CVE-2026-69382 (röjande av inloggningsuppgifter genom en svag kryptografisk algoritm, förutsätter en redan stulen autentiseringscookie).
Version 2 från den 2 oktober: CVE-2026-96940 tillagd
Den 2 oktober 2026 publicerade Microsoft «Version 2» av SU:erna från september. Enligt tillkännagivandet är den enda skillnaden jämfört med den första versionen den ytterligare korrigeringen för CVE-2026-96940. Denna Elevation of Privilege-sårbarhet har CVSS 8.8, är varken offentligt känd eller utnyttjad, men är den enda av de tio CVE:erna som Microsoft bedömer som «Exploitation More Likely». En autentiserad angripare kan därmed få åtkomst till andra postlådor i samma organisation och läsa e-post med bilagor. Exchange Online är redan korrigerat på serversidan.
| Version | KB | Build v2 |
|---|---|---|
| Exchange SE RTM | KB5129955 | 15.2.2562.53 |
| Exchange 2019 CU15 | KB5129956 | 15.2.1748.53 |
| Exchange 2019 CU14 | KB5129957 | 15.2.1544.48 |
| Exchange 2016 CU23 | KB5129958 | 15.1.2507.75 |
I praktiken innebär detta: korrigeringen för CVE-2026-96940 finns endast i v2-byggena. Servrar som redan kör SU:t från den 8 september behöver även v2. Den som patchar först nu kan installera v2 direkt, eftersom SU:er är kumulativa. KB-artiklarna säger inte uttryckligen om servrar med det första september-SU:t måste installera v2; eftersom den nya CVE:n endast åtgärdas med v2 är det den rimliga tolkningen.
Wrapper-problemet åtgärdat: ta nu bort SettingOverride
Det sedan juni-SU:t kända problemet att wrapper-meddelanden visas i inkorgen för delade postlådor i hybridmiljöer är åtgärdat med september-SU:t på alla fyra versioner. I augustiartikeln stod det fortfarande att den dokumenterade SettingOverride-lösningen kunde vara kvar. Efter installationen av september-SU:t gäller motsatsen: Microsoft rekommenderar i den tillhörande supportartikeln att kontrollera och ta bort override-inställningen.
Get-SettingOverride "DisableBlockSharedAndUserMailboxHeaders"
Remove-SettingOverride "DisableBlockSharedAndUserMailboxHeaders"
Om det första kommandot rapporterar att objektet DisableBlockSharedAndUserMailboxHeaders inte hittades behöver inget ytterligare göras enligt Microsoft.
För Exchange SE åtgärdar SU:t dessutom ett fel vid hybridfrågor om ledig/upptagen via Microsoft Graph: On-premises-användare såg upptagna tider i Exchange Online-postlådor förskjutna med sin egen UTC-förskjutning, utan felmeddelande.
Kända problem
Publicerade kalendrar (.ics) ger HTTP 500 i kalenderappar. Problemet finns sedan augusti-SU:t (Exchange SE från build 15.2.2562.46 samt Exchange 2019 och 2016) och är inte åtgärdat vare sig i september-SU:t eller i v2. Prenumerationer på anonymt publicerade kalendrar uppdateras inte längre; samma URL fungerar i webbläsaren. Orsaken enligt Microsoft: Exchange identifierar klienter via User-Agent, och kalenderappar utan webbläsaridentifiering hamnar i en kodväg som augusti-SU:t har inaktiverat. Som workaround beskriver Microsoft en URL-rewrite-regel på webbplatsen «Exchange Back End» i IIS, som vid .ics-förfrågningar under /owa/calendar/ lägger till parametern layout=premium; IIS-modulen URL Rewrite måste vara installerad. Exakta steg (via IIS Manager eller direkt i applicationHost.config) finns i supportartikeln KB5126672. Microsoft anger inget datum för korrigeringen (per den 7 oktober 2026).
Ledig/upptagen för delegerade postlådor i hybridmiljöer (endast Exchange SE). Om tillgänglighetsfrågan är konfigurerad enbart via Graph API misslyckas frågor för Exchange Online-postlådor via delegerad On-premises-åtkomst. Outlook rapporterar «Your server location could not be determined», OWA visar «No information», och i EWS-loggarna visas (403) Forbidden. Den dokumenterade workaround-lösningen leder frågorna åter via EWS i stället för Graph:
Set-SettingOverride -Identity EnableRouteThroughMSGraphFeature -Parameters "Enabled=False"
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh
I tillkännagivandet om v2 listar Microsoft detta problem bland de åtgärdade problemen. Den som har satt workaround-inställningen bör efter installation av v2 kontrollera i supportartikeln KB5127092 om den bör återställas; där fanns ännu ingen anvisning för detta per den 7 oktober 2026.
ContentEngine-deadlock på grund av saknade koreanska WordBreaker-regelfiler (endast Exchange SE). Med september-SU:t (build 15.2.2562.49 och v2-build 15.2.2562.53) installeras inte regelfilerna för den uppdaterade koreanska WordBreaker. Följderna är saknade sökresultat, fördröjd e-postleverans och Outlook- eller MAPI-klienter som hänger sig eller förlorar anslutningen. Enligt tillkännagivandet berör det meddelanden på koreanska. Workaround-lösningen i supportartikeln KB5130098 består i att hämta de två filerna ko.token.rule.bin och ko.complex.rule.bin från SQL Server 2025 Express RTM, kontrollera deras SHA256-hashar, kopiera dem till katalogen Native i Exchange-installationen och starta om tjänsten Search Host Controller. Microsoft undersöker fortfarande problemet.
Installation och efterarbete
Microsoft rekommenderar det välkända förfarandet: inventera med Exchange Health Checker, fastställ uppdateringsvägen vid en föråldrad version med Exchange Update Wizard, installera SU:t, starta om servern och kontrollera att alla Exchange-tjänster körs. Health Checker visar sedan även om SU:t har installerats korrekt. Security Update Guide anger att uppdateringarna kräver omstart.
Efter installationen finns tre uppgifter att utföra:
-
Ta bort Wrapper-SettingOverride
DisableBlockSharedAndUserMailboxHeadersom den är satt (se ovan). -
Kontrollera på Exchange SE om problemen med ledig/upptagen och WordBreaker uppstår, och tillämpa vid behov workaround-lösningarna.
-
För publicerade kalendrar med externa prenumeranter: konfigurera URL-rewrite-regeln från KB5126672, om detta inte redan gjorts sedan augusti-SU:t.
Från juli återstår även kontrollen av om CVE-2026-42897-mitigeringen (M2.1.0) fortfarande är aktiv; hur den tas bort beskrivs i artikeln om juli-SU:t.
Rekommenderat tillvägagångssätt
Installera v2-byggena från den 2 oktober direkt på alla Exchange-servrar och datorer med Management Tools; servrar med SU:t från den 8 september behöver dessutom v2 för CVE-2026-96940. Spoofing-sårbarheten med CVSS 9.3 och övertagandet av postlådor via ett användarkonto med låga rättigheter (CVE-2026-69380) är tillräckliga skäl att inte vänta till nästa patchdag. Ta sedan bort wrapper-override-inställningen, kontrollera de tre Known Issues och kör Health Checker. ESU-programmet för Exchange 2016 och 2019 upphör i oktober 2026; migreringen till Exchange SE kan inte skjutas upp längre.
Kommentarer
Kommentarerna hämtas från GitHub / Giscus.