Onderzoekscheck
Zo weten we dit
Bekijk de methode, beperkingen en oorspronkelijke bron achter dit verhaal.
Volledige onderzoekscheck 9 onderdelen
- Onderzoeksopzet
- Officiële kwetsbaarheidsmelding en leveranciersupdate; geen wetenschappelijke studie of meting van feitelijk misbruik.
- Steekproef of materiaal
- CVE-2026-96940 en de door NCSC genoemde getroffen Exchange Server-productlijnen.
- Vakblad of publicatie
- NCSC alert and security advisory, 6 oktober 2026
- Onderzoeksinstelling
- Nationaal Cyber Security Centrum (NCSC)
- Financiering
- Niet van toepassing
- Belangenverklaring
- Microsoft is de leverancier van het getroffen product; de Nederlandse duiding en handelingsadvies komen van NCSC.
Belangrijkste beperking
De NCSC-advisory noemt getroffen productlijnen maar geen eenduidige patchversies in het openbare CSAF-productoverzicht; beheerders moeten de actuele Microsoft-updatehandleiding voor hun installatie raadplegen.
Wat dit niet bewijst
NCSC meldt geen bewijs van actief misbruik; het bestaan van een lek toont niet aan dat een specifieke organisatie is aangevallen.
Een nieuw beveiligingslek in Microsoft Exchange Server vraagt om een snelle update — maar niet van iedereen. Het Nationaal Cyber Security Centrum (NCSC) waarschuwde op 6 oktober voor een fout waardoor iemand met een geldig account hogere rechten kan krijgen. Organisaties die Exchange op een eigen server draaien, moeten de beveiligingsupdate installeren. Voor Exchange Online heeft Microsoft dat centraal gedaan.
Exchange-lek in 30 seconden
Exchange Server verwerkt bij veel organisaties e-mail, agenda’s en contacten. De nieuwe fout zit in de controle van wat een ingelogde gebruiker mag doen. Iemand die al een geldig account heeft, zou daardoor meer bevoegdheden kunnen krijgen dan bedoeld. Dat is een mogelijk risico, geen bewijs dat er al is ingebroken: volgens het NCSC is actief misbruik niet aangetoond.
Wie moet nu iets doen?
| Welke Exchange gebruik je? | Wat is het advies? |
|---|---|
| Exchange Server op een eigen server (on-premises) | Laat de IT-beheerder de passende Microsoft-update zo snel mogelijk installeren. |
| Exchange Online, door Microsoft beheerd | Hiervoor is geen actie nodig: Microsoft heeft de update centraal uitgerold. |
Bron: NCSC-beveiligingsadvies NCSC-2026-0401, 6 oktober 2026. Weet je niet welke versie je organisatie gebruikt? Vraag het aan de IT-afdeling of dienstverlener; een gewone gebruiker kan dat niet betrouwbaar uit het uiterlijk van zijn mailprogramma afleiden.
Het onderscheid is belangrijk. Wie zijn mail in Outlook leest, weet daarmee nog niet of de achterliggende dienst Exchange Online is of een server die de organisatie zelf beheert. Een algemene oproep aan alle Outlook-gebruikers om een app bij te werken zou daarom het verkeerde advies zijn. Het gaat hier om een beveiligingsupdate voor de serveromgeving.
Wat kan er gebeuren — en wat weten we nog niet?
De kwetsbaarheid heet CVE-2026-96940. Volgens het NCSC kan een aanvaller met geldige inloggegevens via het netwerk zijn rechten uitbreiden. Daardoor kunnen bijvoorbeeld beheerhandelingen mogelijk worden waarvoor dat account geen toestemming hoort te hebben. Het centrum geeft het lek een risicoscore van 8,8 en beoordeelt de mogelijke schade als hoog, maar de kans op misbruik als middelgroot.
Een geldig account is dus een voorwaarde voor dit beschreven aanvalspad. Dat maakt het lek niet onbelangrijk voor een organisatie, maar het is iets anders dan een aanval die zonder inloggen op elke mailbox kan worden uitgevoerd. Het NCSC meldt op 6 oktober geen bewijs van actief misbruik. Ook volgt uit de waarschuwing niet dat er bij een specifieke Nederlandse organisatie gegevens zijn buitgemaakt.
Microsoft bracht de reparatie buiten de normale maandelijkse updatecyclus uit. De technische NCSC-advisory noemt meerdere versies van Exchange Server, waaronder 2016, 2019 en Subscription Edition. Voor de juiste update en installatie-instructies per omgeving moeten beheerders de actuele Microsoft-handleiding voor deze kwetsbaarheid raadplegen. Het openbare NCSC-overzicht geeft niet één patchversie die voor elke installatie geldt.
Voor Nederlandse werknemers verandert er doorgaans niets aan de manier waarop zij hun e-mail gebruiken. De praktische vraag ligt bij de organisatie: staat onze Exchange-server in eigen beheer, en is de reparatie al geïnstalleerd? Als het antwoord onbekend is, kan de IT-dienstverlener dat controleren. Voor Exchange Online is volgens het NCSC geen afzonderlijke actie nodig.
Nederlandse context
Wat betekent dit voor Nederland?
DIRECT
Transparantie
Updates en correcties
Inhoudelijke update: Microsoft heeft buiten de gebruikelijke maandelijkse cyclus een beveiligingsupdate voor Exchange Server uitgebracht.
Zie je een fout of ontbreekt er context? Bekijk hoe we corrigeren.
