Het Nationaal Cyber Security Centrum (NCSC) waarschuwt organisaties voor een kritiek Exchange-lek. De overheidsinstantie verhoogde die waarschuwing vandaag naar het hoogste niveau. Volgens het NCSC is de kans op misbruik groot. Ook de schade kan fors uitpakken. Microsoft bracht op 11 augustus al een beveiligingsupdate uit. Organisaties die deze update nog niet installeerden, lopen nu een acuut risico. Het NCSC roept hen op om alsnog direct te patchen.
Het beveiligingslek draagt het kenmerk CVE-2026-62911. Het gaat om een zogeheten authentication bypass. Een aanvaller omzeilt daarmee de inlogcontrole van de mailserver. Geldige inloggegevens heeft die aanvaller dus niet nodig. Na een geslaagde aanval krijgt de aanvaller toegang tot alle mailboxen op de Exchange-server. Vervolgens leest de aanvaller e-mails, verstuurt berichten en downloadt bijlagen. Daarmee ligt de complete e-mailcommunicatie van een organisatie open. Ook gevoelige documenten in bijlagen komen zo in verkeerde handen. De impact reikt dus verder dan één account. Een aanvaller kan immers de hele organisatie meelezen.
Twee onderzoekers ontdekten het probleem. De bekende beveiligingsonderzoeker Orange Tsai meldde de kwetsbaarheid, net als een onderzoeker van Microsoft. Microsoft geeft in het beveiligingsbulletin weinig details prijs. Het bedrijf spreekt enkel van een ‘authentication bypass by capture-replay’. Bij die aanvalsvorm onderschept een aanvaller legitiem verkeer en speelt dat verkeer opnieuw af. Zo krijgt de aanvaller toegang zonder ooit een wachtwoord te kennen.
Bij het uitbrengen van de update noemde Microsoft misbruik nog ‘less likely’. Die inschatting blijkt inmiddels te optimistisch. Het NCSC beoordeelt beveiligingslekken met een eigen systeem. Daarbij kijkt de instantie naar de kans op misbruik en naar de mogelijke schade. Beide onderdelen krijgen een aparte score. Die scores helpen organisaties bij het stellen van prioriteiten. Een hoge score betekent dat snel handelen noodzakelijk is. In eerste instantie kreeg het Exchange-lek de inschaling Medium/High. De kans op misbruik leek toen beperkt, terwijl de schade al groot uitviel.
Die situatie veranderde snel. Op internet verscheen namelijk proof-of-concept-exploitcode voor het Exchange-lek. Zulke code demonstreert hoe een aanval in de praktijk verloopt. Onderzoekers publiceren die code vaak om de ernst aan te tonen. Kwaadwillenden profiteren daar echter net zo goed van. Aanvallers bouwen zo’n voorbeeld doorgaans binnen korte tijd om tot een bruikbaar aanvalsmiddel. Daarom paste het NCSC de inschaling vrijdag aan naar High/High. Zowel de kans op misbruik als de schade geldt nu als groot.
Voor beheerders betekent dat vooral haast. Zij controleren het beste eerst of hun Exchange-servers de update van 11 augustus draaien. Ontbreekt die update, dan verdient installatie de hoogste prioriteit. Daarna loont een blik op de logbestanden. Verdachte toegang tot mailboxen wijst namelijk op mogelijk eerder misbruik. Ook een inventarisatie van alle mailservers binnen het netwerk helpt. Vergeten of onbeheerde servers vormen namelijk het grootste gevaar. Wachten op concrete aanvalssignalen is in dit geval geen verstandige keuze.
Een mailserver vormt sowieso een aantrekkelijk doelwit. E-mail bevat contracten, facturen, vertrouwelijke afspraken en berichten voor wachtwoordherstel. Toegang tot alle mailboxen levert een aanvaller dus een schat aan informatie op. Bovendien maakt zulke toegang overtuigende vervolgaanvallen mogelijk, bijvoorbeeld met valse facturen. Een tijdige update beperkt dat risico aanzienlijk. Het NCSC benadrukt met de opschaling vooral één ding: uitstel is geen optie.