
Microsoft Exchange-kwetsbaarheid CVE-2026-96940: NCSC waarschuwt voor privilege-escalatie
De Microsoft Exchange kwetsbaarheid CVE-2026-96940 maakt het mogelijk voor een aanvaller met geldige inloggegevens om zijn rechten binnen een kwetsbare Exchange Server-omgeving te verhogen. Het Nationaal Cyber Security Centrum (NCSC) waarschuwt organisaties met on-premises Microsoft Exchange om de beschikbare beveiligingsupdate zo snel mogelijk te installeren.
CVE-2026-96940 heeft een CVSS-score van 8,8 High. Microsoft heeft de kwetsbaarheid op 2 oktober 2026 verholpen met een V2 van de September 2026 Exchange Server Security Updates. Exchange Online is door Microsoft centraal bijgewerkt en vereist voor deze kwetsbaarheid geen actie van klanten.
Wat is de Microsoft Exchange kwetsbaarheid CVE-2026-96940?
CVE-2026-96940 is een privilege-escalatiekwetsbaarheid in Microsoft Exchange Server.
Volgens Microsoft wordt het beveiligingsprobleem veroorzaakt door onvoldoende autorisatiecontroles. Een geauthenticeerde aanvaller kan de kwetsbaarheid via het netwerk misbruiken om hogere rechten te verkrijgen dan waarvoor het betreffende account oorspronkelijk is geautoriseerd.
De gepubliceerde CVSS 3.1-vector luidt:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Daaruit volgen onder andere de volgende eigenschappen:
- Attack Vector: Network;
- Attack Complexity: Low;
- Privileges Required: Low;
- User Interaction: None;
- Confidentiality Impact: High;
- Integrity Impact: High;
- Availability Impact: High.
Microsoft kent CVE-2026-96940 een CVSS-score van 8,8 High toe.
Een geldig Exchange-account is vereist
CVE-2026-96940 is geen kwetsbaarheid waarmee een volledig anonieme internetgebruiker rechtstreeks zonder credentials een Exchange Server kan overnemen.
Een aanvaller moet eerst beschikken over geldige inloggegevens voor de getroffen Exchange-omgeving.
Dat maakt beveiliging van gebruikersaccounts extra belangrijk. Gestolen wachtwoorden, phishing, hergebruikte credentials of een eerder gecompromitteerd account kunnen een aanvaller het toegangspunt geven dat nodig is om vervolgens te proberen deze kwetsbaarheid te misbruiken.
Na succesvolle exploitatie kan de aanvaller meer rechten verkrijgen dan aan het oorspronkelijke account waren toegekend.
Welke Exchange Server-versies zijn kwetsbaar?
Microsoft en het NCSC noemen de volgende getroffen Exchange Server-versies:
- Exchange Server 2016 CU23: versies vóór 15.01.2507.075;
- Exchange Server 2019 CU14: versies vóór 15.02.1544.048;
- Exchange Server 2019 CU15: versies vóór 15.02.1748.053;
- Exchange Server Subscription Edition RTM: versies vóór 15.02.2562.053.
Exchange Server 2016 en 2019 zijn inmiddels buiten de reguliere ondersteuning. De betreffende updates zijn voor deze versies alleen beschikbaar voor organisaties die deelnemen aan het toepasselijke Microsoft Extended Security Update-programma.
Microsoft adviseert organisaties die geen gebruikmaken van dit ESU-programma om naar Exchange Server Subscription Edition te migreren.
Exchange Online is al beschermd
Organisaties die uitsluitend Microsoft Exchange Online gebruiken hoeven voor CVE-2026-96940 geen afzonderlijke beveiligingsupdate te installeren.
Microsoft heeft de noodzakelijke bescherming voor Exchange Online centraal uitgerold.
Organisaties met een hybride Exchange-omgeving moeten wel controleren of er nog lokale Exchange Servers of Exchange Management Tools aanwezig zijn waarop de betreffende updates moeten worden geïnstalleerd.
NCSC: kans op misbruik middelgroot, mogelijke schade hoog
Het Nederlandse NCSC heeft op 6 oktober 2026 een afzonderlijke waarschuwing gepubliceerd voor CVE-2026-96940.
Het NCSC beoordeelt de kans op misbruik als middelgroot en de mogelijke schade als hoog.
Een aanvaller die de kwetsbaarheid succesvol misbruikt kan volgens het NCSC ongeautoriseerde administratieve acties uitvoeren of toegang verkrijgen tot gevoelige informatie.
Het NCSC adviseert organisaties die Microsoft Exchange Server on-premises beheren daarom de beschikbare beveiligingsupdates zo snel mogelijk te installeren.
Wordt CVE-2026-96940 actief misbruikt?
Op het moment van deze publicatie is geen actieve exploitatie van CVE-2026-96940 bevestigd.
Het NCSC meldt expliciet dat er geen bewijs is dat de kwetsbaarheid momenteel actief wordt misbruikt.
Ook de beschikbare CISA SSVC-data registreert op dit moment geen waargenomen exploitatie.
Dat betekent niet dat organisaties de update kunnen uitstellen. De kwetsbaarheid is publiek bekend, heeft een CVSS-score van 8,8 en een aanvaller met een gecompromitteerd account kan proberen zijn toegang verder uit te breiden.
Microsoft bracht een aanvullende V2-securityupdate uit
Microsoft publiceerde op 2 oktober 2026 een V2 van de September 2026 Exchange Server Security Updates.
Het belangrijkste verschil tussen de oorspronkelijke septemberupdate en de V2-release is de toevoeging van CVE-2026-96940.
Organisaties die de oorspronkelijke September 2026 Security Update al hadden geïnstalleerd, moeten daarom controleren of ook de V2-update is toegepast.
Microsoft adviseert na installatie de Exchange Server Health Checker uit te voeren om te controleren of de update correct is geïnstalleerd en of aanvullende acties nodig zijn.
Wat moeten Exchange-beheerders nu doen?
- Controleer of binnen de organisatie een on-premises Microsoft Exchange Server aanwezig is.
- Controleer de exacte Exchange-versie en build.
- Installeer de September 2026 V2 Security Update die bij de betreffende Exchange-versie hoort.
- Controleer hybride omgevingen ook op lokale Exchange Management Tools.
- Voer na installatie de Microsoft Exchange Server Health Checker uit.
- Controleer gebruikersaccounts op verdachte aanmeldingen of onverwachte privilegewijzigingen.
- Controleer of accounts met verhoogde rechten daadwerkelijk noodzakelijk zijn.
- Onderzoek verdachte authenticatiegebeurtenissen in de beschikbare Exchange-, Windows- en securitylogs.
Controle op mogelijke compromittering
Omdat een aanvaller voor CVE-2026-96940 eerst over geldige credentials moet beschikken, is het belangrijk niet alleen naar Exchange zelf te kijken.
Controleer onder andere op:
- aanmeldingen vanaf onbekende IP-adressen of locaties;
- onverwachte succesvolle logins buiten normale werktijden;
- gebruik van accounts die normaal nauwelijks actief zijn;
- onverwachte wijzigingen in Exchange- of mailboxrechten;
- ongeautoriseerde administratieve acties;
- onverklaarbare toegang tot andere mailboxen of gevoelige informatie;
- nieuwe of gewijzigde forwardingregels;
- verdachte inboxregels;
- onverwachte wijzigingen aan Exchange-configuratie;
- andere aanwijzingen dat een gebruikersaccount eerder via phishing of credential theft is overgenomen.
Er zijn op dit moment geen betrouwbare publieke indicators of compromise waarmee uitsluitend op basis van één request kan worden vastgesteld dat CVE-2026-96940 succesvol is misbruikt.
Zakelijke e-mail hoeft niet automatisch Microsoft Exchange te betekenen
Voor veel organisaties is e-mail een van de meest bedrijfskritische onderdelen van de IT-omgeving. Tegelijk bevat een zakelijke mailbox vaak bijzonder gevoelige informatie: contracten, financiële documenten, persoonsgegevens, juridische correspondentie, medische informatie en interne bedrijfscommunicatie.
Daarom is niet alleen de functionaliteit van een mailplatform belangrijk. Ook de locatie van de gegevens, het technisch beheer, de beveiligingsarchitectuur, toegangscontrole, back-ups en afspraken over gegevensverwerking verdienen aandacht.
Vservs biedt met Kerio Connect een professioneel alternatief voor organisaties die hun zakelijke e-mail niet volledig afhankelijk willen maken van Microsoft 365 of Exchange Online.
Vservs Kerio Connect: zakelijke mail gehost in Europa
Met Vservs Kerio Connect bieden wij zakelijke e-mail op een professioneel beheerde mailserver, met hosting binnen Europa en technische ondersteuning door Vservs.
Dit maakt de dienst met name interessant voor organisaties die bewust willen nadenken over waar hun e-maildata wordt verwerkt en welke partijen betrokken zijn bij het beheer van hun mailomgeving.
Europese hosting betekent niet automatisch dat een organisatie daarmee volledig aan de AVG/GDPR voldoet. AVG-compliance is breder en hangt onder andere af van de verwerking zelf, technische en organisatorische maatregelen, toegangsbeheer, bewaartermijnen, verwerkersafspraken en eventuele subverwerkers.
Een mailomgeving waarbij hosting, beheer en beveiliging bewust binnen een Europese infrastructuur worden ingericht, kan echter wel een belangrijke bouwsteen vormen binnen een AVG/GDPR-strategie.
Interessant voor zorg, juridisch en privacygevoelige organisaties
Vservs Kerio Connect is bijzonder geschikt voor organisaties die meer controle willen over hun zakelijke e-mailomgeving.
Denk bijvoorbeeld aan:
- advocatenkantoren en juridische dienstverleners;
- psychologen en andere zorgverleners;
- adviesbureaus;
- gemeenten en maatschappelijke organisaties;
- onderwijsinstellingen;
- bedrijven die persoonsgegevens en vertrouwelijke bedrijfsinformatie per e-mail verwerken;
- organisaties die minder afhankelijk willen zijn van grote internationale cloudmailplatformen.
Voor dergelijke organisaties kijken wij niet alleen naar het beschikbaar stellen van een mailbox, maar ook naar de beveiliging en technische inrichting van de mailomgeving.
Twee-factor-authenticatie voor Webmail en beheer
Kerio Connect ondersteunt Two-Factor Authentication (2FA). Hiermee kan naast het normale accountwachtwoord een tweede authenticatiefactor worden vereist voor interactieve toegang.
Vservs kan 2FA binnen de Kerio Connect-omgeving per domein inschakelen en verplicht stellen voor gebruikers.
Dit verkleint het risico dat een gestolen gebruikerswachtwoord op zichzelf voldoende is om via Webmail toegang tot een mailbox te verkrijgen.
IMAP en SMTP gebruiken afzonderlijke applicatiewachtwoorden
Bij traditionele mailclients werkt 2FA technisch anders dan bij een interactieve Webmail-login.
Nadat 2FA voor een Kerio Connect-account is geactiveerd, wordt voor ondersteunde mailclients en protocollen zoals IMAP, POP3 en SMTP een afzonderlijk applicatiewachtwoord gebruikt.
Het normale accountwachtwoord wordt voor deze verbindingen dan niet meer gebruikt.
Een applicatiewachtwoord wordt specifiek voor een toepassing aangemaakt. Volgens de Kerio-documentatie kan een dergelijk applicatiewachtwoord niet worden gebruikt om via Webmail of WebAdmin in te loggen.
Wordt bijvoorbeeld het applicatiewachtwoord van één mailclient gecompromitteerd, dan geeft dat wachtwoord daardoor niet automatisch toegang tot de interactieve Webmail- of beheeromgeving.
Een applicatiewachtwoord is geen tweede factor bij iedere afzonderlijke IMAP- of SMTP-verbinding. Het is een specifiek credential waarmee traditionele mailprotocollen kunnen blijven functioneren nadat 2FA op het account is ingeschakeld.
Beveiligde verbindingen en mailserverbeheer
Een professionele mailomgeving bestaat uit meer dan alleen gebruikersnaam en wachtwoord.
Bij een door Vservs beheerde Kerio Connect-omgeving kunnen onder andere de volgende beveiligingsmaatregelen onderdeel zijn van de inrichting:
- TLS-versleutelde verbindingen voor mailprotocollen;
- Two-Factor Authentication voor interactieve gebruikerslogin;
- applicatiespecifieke wachtwoorden voor mailclients;
- beveiligde SMTP-authenticatie;
- spam- en malwarebescherming;
- DKIM-ondertekening;
- SPF- en DMARC-configuratie;
- TLSA/DANE waar dit binnen de betreffende configuratie wordt toegepast;
- monitoring van de mailserver;
- beveiligingsupdates en technisch serverbeheer;
- back-ups en herstelmogelijkheden.
Welke maatregelen noodzakelijk zijn, hangt af van de organisatie, het risicoprofiel en de overeengekomen dienstverlening.
AVG/GDPR: controle over de mailomgeving als uitgangspunt
De AVG schrijft niet voor dat iedere organisatie één specifiek mailproduct moet gebruiken of dat e-mail uitsluitend binnen Nederland moet worden gehost.
Organisaties moeten wel passende technische en organisatorische maatregelen nemen voor de bescherming van persoonsgegevens.
Daarbij kunnen onder andere de locatie van gegevensverwerking, toegangsbeveiliging, encryptie, logging, back-ups, verwerkersafspraken en de betrokken leveranciers relevant zijn.
Vservs positioneert Kerio Connect daarom niet als een product dat automatisch “AVG-conformiteit garandeert”.
Wij bieden organisaties wél de mogelijkheid om zakelijke e-mail onder te brengen in een professioneel beheerde Europese mailomgeving waarbij gegevensbescherming, beveiliging en duidelijke afspraken over het beheer centraal staan.
Meer controle over zakelijke e-mail
Microsoft 365 en Exchange Online zijn voor veel organisaties uitstekende oplossingen. Voor andere organisaties kan juist meer controle over de technische mailomgeving, hostinglocatie en het beheer wenselijk zijn.
Kerio Connect biedt daarbij vertrouwde zakelijke mailfunctionaliteit zoals:
- e-mail;
- agenda’s;
- contactpersonen;
- gedeelde agenda’s en resources;
- Webmail;
- mobiele synchronisatie;
- IMAP- en SMTP-ondersteuning;
- Two-Factor Authentication;
- applicatiewachtwoorden.
Daardoor kan Kerio Connect worden ingezet als volwaardige zakelijke mailomgeving zonder dat alle mailboxdata noodzakelijk binnen Microsoft 365 hoeft te worden ondergebracht.
Overstappen van Microsoft Exchange naar Kerio Connect
Organisaties die hun huidige Exchange- of Microsoft 365-omgeving willen heroverwegen, kunnen bij Vservs terecht voor een inventarisatie van de mogelijkheden.
Daarbij kijken we onder andere naar:
- het aantal mailboxen;
- benodigde opslagcapaciteit;
- agenda’s en gedeelde resources

