Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
Onderhoud & beheerGepubliceerd op 3 min lezen

Bijna 22.000 Microsoft Exchange-servers nog kwetsbaar voor kritiek beveiligingslek

Bijna 22.000 Microsoft Exchange-servers wereldwijd, waaronder 537 in Nederland, missen nog de update tegen een kritiek beveiligingslek. Het NCSC waarschuwt voor grote kans op misbruik en schade.

Bijna 22.000 Microsoft Exchange-servers nog kwetsbaar voor kritiek beveiligingslek

Wereldwijd staan nog bijna 22.000 Microsoft Exchange-servers open voor een kritiek beveiligingslek waar Microsoft al op 11 augustus 2026 een update voor uitbracht. Dat meldt Security.NL op basis van scans naar de kwetsbaarheid, die bekendstaat als CVE-2026-62911. In Nederland gaat het nog om 537 kwetsbare servers. Het Nationaal Cyber Security Centrum (NCSC) waarschuwt dat de kans op misbruik en de mogelijke schade allebei groot zijn.

Wat er mis is met de Exchange-servers

CVE-2026-62911 is een zogeheten authentication bypass: een aanvaller die authenticatieverkeer weet te onderscheppen en opnieuw af te spelen, kan zich voordoen als een legitieme gebruiker. Daarmee krijgt een aanvaller toegang tot de mailboxen van alle gebruikers op de getroffen Exchange-server, en kan diegene e-mails lezen, zelf e-mails versturen en bijlagen downloaden. Het lek treft Exchange Server 2016, Exchange Server 2019 en Exchange Server Subscription Edition. Microsoft bracht op 11 augustus 2026, tijdens de reguliere Patch Tuesday, updates uit die het probleem verhelpen.

NCSC scherpt inschatting aan

Nadat er exploitcode voor de kwetsbaarheid op internet verscheen, paste het NCSC zijn inschatting van het lek aan van "medium/high" naar "high/high". Dat betekent dat zowel de kans op misbruik als de mogelijke schade bij misbruik als groot worden ingeschat. Omdat de exploitcode publiek beschikbaar is, is een aanval relatief eenvoudig uit te voeren voor iemand met kwade bedoelingen, ook zonder diepgaande technische kennis. Organisaties die Exchange Server gebruiken, worden dringend opgeroepen de update te installeren. Kan dat nog niet meteen, dan adviseert het NCSC om de Exchange-server tijdelijk niet vanaf het open internet bereikbaar te maken, tot de patch is doorgevoerd.

Honderden Nederlandse servers nog open

Scans van beveiligingsonderzoekers laten zien dat er begin september 2026 wereldwijd nog altijd bijna 22.000 kwetsbare Exchange-servers vindbaar waren op internet. De Verenigde Staten en Duitsland staan bovenaan de lijst met de meeste kwetsbare servers. Voor Nederland komt de teller uit op 537 servers die de update nog missen, aldus Security.NL. Dat zijn evenveel potentiële toegangspoorten tot bedrijfsmailboxen, want een Exchange-server met dit lek staat vaak gelijk aan een sleutel tot de hele mailomgeving van een organisatie.

Waarom dit meer is dan een IT-probleem

Een gehackte Exchange-server is voor een aanvaller een goudmijn. Wie toegang krijgt tot de mailboxen van een bedrijf, kan meelezen met offertes, facturen en klantcontact, zich voordoen als een collega richting klanten of leveranciers, en gestolen inloggegevens gebruiken om dieper het netwerk in te komen. Voor een mkb-bedrijf dat zelf een Exchange-server beheert of dat via een IT-partner draait, is dit dus niet alleen een technische update, maar een risico voor de bedrijfsvoering en de relatie met klanten.

Wat je nu het beste kunt doen

Beheer je zelf een Exchange-server, controleer dan zo snel mogelijk of de augustusupdate van Microsoft is geïnstalleerd. Weet je dat niet zeker, vraag het na bij je IT-leverancier of hostingpartij. Veel mkb-bedrijven stappen inmiddels over van een eigen Exchange-server naar Microsoft 365 in de cloud, waarbij Microsoft zelf verantwoordelijk is voor het tijdig patchen van de mailomgeving. Twijfel je of jouw huidige situatie veilig is, of overweeg je die overstap, dan denkt de dienst Microsoft 365 voor jouw bedrijf van Infotrends graag met je mee. Meer nieuws over kwetsbaarheden en updates die relevant zijn voor ondernemers vind je op onze nieuwspagina.

Bronnen: Security.NL, NCSC en Help Net Security.

Je website altijd veilig en up-to-date

Met ons onderhoud & beheer hoef je nergens meer naar om te kijken.

Bekijk onderhoud