Het Nationaal Cyber Security Centrum waarschuwt organisaties voor meerdere ernstige kwetsbaarheden in Microsoft Exchange Server. Vooral CVE-2026-62911 vraagt om aandacht. Voor deze kwetsbaarheid is publieke proof-of-conceptcode verschenen. Het NCSC beoordeelt zowel de kans op misbruik als de mogelijke schade als hoog.

Welke Exchange-versies zijn kwetsbaar?

Via CVE-2026-62911 kan een aanvaller zonder geldige inloggegevens op afstand schadelijke code uitvoeren. Volgens het NCSC kan dit leiden tot toegang tot e-mailaccounts en verdere aanvallen binnen het netwerk.

Andere kwetsbaarheden uit dezelfde update kunnen de e-maildienst verstoren, gebruikersaccounts overnemen, hogere toegangsrechten opleveren en toegang geven tot gevoelige informatie.

  • Microsoft Exchange Server 2016
  • Microsoft Exchange Server 2019
  • Microsoft Exchange Server Subscription Edition
Controleer vandaag welke Exchange-versie je gebruikt, of de updates van augustus zijn geïnstalleerd en hoe de succesvolle installatie is geverifieerd.

Waarom deze waarschuwing nu extra belangrijk is

De beveiligingsupdate voor CVE-2026-62911 verscheen al eerder in augustus. De situatie veranderde toen publiek beschikbare exploitcode verscheen.

Zodra technische informatie en werkende exploitcode beschikbaar komen, wordt het voor aanvallers eenvoudiger om een kwetsbaarheid praktisch te gebruiken. De periode tussen bekendmaking, beschikbaarheid van een patch en actief misbruik kan daardoor kort zijn.

Een organisatie moet kritieke beveiligingsupdates kunnen herkennen, prioriteren, installeren en vervolgens controleren. Een algemene toezegging van een leverancier dat patches worden uitgevoerd geeft daarvoor te weinig zekerheid.

  • welke systemen binnen de organisatie kwetsbaar kunnen zijn
  • wie beveiligingswaarschuwingen beoordeelt
  • welke termijn geldt voor urgente patches
  • wie toestemming kan geven voor een spoedwijziging
  • hoe wordt gecontroleerd of installatie daadwerkelijk is gelukt
  • hoe uitzonderingen en uitgestelde patches worden vastgelegd

Exchange 2016 en 2019 vragen extra aandacht

Microsoft Exchange Server 2016 en 2019 bevinden zich aan het einde van hun reguliere ondersteuning en ontvangen beveiligingsupdates alleen nog via het Extended Security Updates-programma.

Het NCSC adviseert organisaties die geen ondersteunde omgeving hebben om deze servers alleen vanaf interne netwerken bereikbaar te maken en waar mogelijk uit te faseren.

Gebruik je Exchange via een externe IT-dienstverlener? Vraag welke Exchange-versie wordt gebruikt, of de beveiligingsupdates van augustus zijn geïnstalleerd en hoe dit is gecontroleerd. Een aantoonbare patchstatus van het betreffende systeem geeft meer zekerheid dan de algemene mededeling dat patching wordt uitgevoerd.

De bredere les: patchmanagement moet georganiseerd zijn

Deze Exchange-kwetsbaarheid is een actueel voorbeeld van een structureel vraagstuk. Nieuwe kwetsbaarheden verschijnen voortdurend. Sommige vormen nauwelijks direct risico, terwijl andere binnen enkele dagen praktisch misbruikbaar worden.

Goed patchmanagement zorgt ervoor dat die verschillen worden herkend en ernstige kwetsbaarheden snel genoeg worden aangepakt. Techniek, processen, verantwoordelijkheden en controle horen daarbij bij elkaar.

Patch management: hoe snel moet je beveiligingsupdates installeren?

Bronnen en verdieping

Gebaseerd op officiële kaders en praktische uitvoering

De bronpagina's bieden de formele achtergrond. Kynexis Informatiebeveiliging vertaalt deze informatie naar een uitvoerbare aanpak voor je organisatie, sector en risicoprofiel.

Bekijk Nationaal Cyber Security Centrum - Ernstige kwetsbaarheden in Microsoft Exchange Server, 28 augustus 2026