Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
Microsoft 365Gepubliceerd op 3 min lezen

Exchange-lek CVE-2026-55007: e-mail met Visio-bijlage genoeg voor overname server

Microsoft patcht een ernstig lek in Exchange Server waarbij een e-mail met een besmette Visio-bijlage genoeg is voor code-uitvoering, zonder inloggegevens of muisklik. CVSS 8,1.

Exchange-lek CVE-2026-55007: e-mail met Visio-bijlage genoeg voor overname server

Microsoft heeft tijdens de patchronde van 8 september 2026 een ernstig beveiligingslek in Exchange Server verholpen waarbij een aanvaller geen inloggegevens en geen enkele handeling van een gebruiker nodig heeft. Alleen al het versturen van een e-mail met een kwaadaardige Visio-bijlage naar een kwetsbare server is voldoende om op afstand code uit te voeren. Dat melden SecurityWeek en eSecurity Planet, die zich baseren op de eigen documentatie van Microsoft en op analyses van beveiligingsonderzoekers.

Hoe het lek werkt

De kwetsbaarheid staat geregistreerd als CVE-2026-55007 en is een zogeheten double free fout, een geheugenfout waarbij software twee keer probeert dezelfde stukjes geheugen vrij te geven. Dat kan een aanvaller misbruiken om eigen code op de server te laten draaien. Volgens de beschrijving van Microsoft en de analyse van dreigingsonderzoeker IONIX gebeurt dit zodra de zogeheten content-indexing engine van Exchange de bijlage verwerkt, het onderdeel dat e-mails en bijlagen op de achtergrond doorzoekt zodat gebruikers erin kunnen zoeken. Een medewerker hoeft de e-mail dus niet te openen en zelfs geen voorbeeldvenster te gebruiken. Microsoft geeft het lek een CVSS-score van 8,1 op een schaal tot 10, wat neerkomt op de kwalificatie "hoog risico". Belangrijk detail: Microsoft meldt dat succesvol misbruik afhankelijk is van korte periodes waarin de server weinig vrij geheugen heeft, een omstandigheid die zich niet continu voordoet. Dat maakt misbruik minder eenvoudig dan bij een gewone kwetsbaarheid, maar allerminst onmogelijk voor een vasthoudende aanvaller.

Welke servers het treft

Het lek raakt uitsluitend on-premises Exchange Server, dus de variant die bedrijven zelf op eigen apparatuur of in een eigen datacenter draaien. Concreet gaat het om Exchange Server 2019 met Cumulative Update 14 of 15, en om Exchange Server Subscription Edition RTM. Microsoft 365 met Exchange Online, waarbij Microsoft zelf de server beheert, valt hier niet onder. Er zijn tot nu toe geen meldingen dat het lek daadwerkelijk actief wordt misbruikt. Microsoft heeft de patch uitgebracht voordat er misbruik werd waargenomen, als onderdeel van de reguliere update voor Exchange Server, beschikbaar via KB5121608 voor de Subscription Edition.

Onderdeel van een recordmaand aan patches

CVE-2026-55007 is een van negen Exchange-gerelateerde kwetsbaarheden die Microsoft deze patchronde verhielp. De volledige update van 8 september dicht in totaal 974 kwetsbaarheden, het hoogste aantal ooit in één Patch Tuesday en ruim boven het vorige record van 570 in juli 2026, aldus SecurityWeek. Van die 974 lekken zijn er 119 als kritiek bestempeld. Twee andere kwetsbaarheden, CVE-2026-85880 en CVE-2026-81963, waren bij het uitbrengen van de patch al actief misbruikt en kregen daarom voorrang in de communicatie van Microsoft. Het Exchange-lek staat daar los van, maar de ernst en de eenvoud van het aanvalsscenario, een simpele e-mail, zijn voor beveiligingsonderzoekers reden genoeg om het apart te benoemen.

Wat dit betekent voor jouw bedrijf

Draait jouw organisatie nog een eigen Exchange-server, dan is dit een update die niet kan wachten tot het volgende geplande onderhoudsmoment. Een aanvaller heeft voor dit lek geen wachtwoord, geen phishinglink die iemand aanklikt en geen menselijke fout nodig: een e-mail sturen is genoeg. Voor veel kleinere bedrijven is dit ook een goed moment om te kijken of een eigen Exchange-server nog wel de beste keuze is. Eerder deze maand meldde Infotrends al over een ander kritiek lek in Exchange Server, waarbij duizenden servers wereldwijd nog een oudere update misten. Twee ernstige Exchange-kwetsbaarheden in dezelfde maand laten zien hoeveel werk het is om een mailserver zelf up-to-date te houden.

Twijfel je of jouw Exchange-omgeving de laatste updates heeft, of overweeg je de overstap naar Microsoft 365 in de cloud, waarbij Microsoft het patchen overneemt? De dienst Microsoft 365 voor jouw bedrijf van Infotrends denkt daar graag in mee. Meer beveiligingsnieuws en updates die relevant zijn voor ondernemers vind je op onze nieuwspagina.

Bronnen: SecurityWeek, eSecurity Planet en IONIX Threat Center.

Aan de slag met Microsoft 365

Professionele e-mail, Teams en Office, implementatie en training inbegrepen.

Microsoft 365