Mohamed ZagoudiAdelix Automation

Microsoft-updates

Exchange Server V2 beveiligingsupdates september 2026 uitgebracht

Microsoft heeft de V2 beveiligingsupdates voor Exchange Server uitgebracht met CVE-2026-96940 voor Exchange SE en ESU-omgevingen.

Foto bij het artikel over Exchange Server V2 beveiligingsupdates september 2026

Foto: Pawel Kadysz via stocksnap (Openverse) · CC0 1.0

In dit artikel
  1. Wat verandert er in deze release
  2. Voorwaarden en licenties
  3. Installatie en beheer
  4. Bronnen

Op 2 oktober 2026 heeft het Exchange Team op het Exchange Team Blog de september 2026 V2 Security Updates (SUs) aangekondigd. Deze V2-release voegt CVE-2026-96940 toe ten opzichte van de oorspronkelijke september 2026-release. De kwetsbaarheid is intern gevonden door Microsoft en er is geen sprake van actieve exploitatie ten tijde van de aankondiging.

Wat verandert er in deze release

De V2-beveiligingsupdates zijn beschikbaar gesteld voor Exchange Server Subscription Edition (SE), Exchange Server 2019 en Exchange Server 2016. Specifieke versies die in aanmerking komen zijn Exchange SE RTM, Exchange Server 2019 CU14 en CU15, en Exchange Server 2016 CU23. Voor Exchange Server 2016 en 2019 geldt dat toegang tot deze updates uitsluitend is voor organisaties die zijn ingeschreven in het Period 2 Extended Security Update (ESU)-programma, dat loopt van mei tot oktober 2026.

Daarnaast verhelpt deze release twee specifieke problemen: wrapper-berichten die verschijnen in de postbus van gedeelde postbussen in hybride omgevingen, en het falen van beschikbaarheidsinformatie (free/busy) voor gedelegeerde postbussen in hybride implementaties die uitsluitend de Graph API gebruiken. Twee bekende openstaande issues zijn dat gepubliceerde kalenders (.ics) een HTTP 500-fout retourneren voor kalendertoepassingen, en een ContentEngine-deadlock als gevolg van ontbrekende Koreaanse WordBreaker-regelbestanden. Beide bekende problemen worden in een toekomstige update opgelost.

Voorwaarden en licenties

Exchange Server 2016 en 2019 zijn uit de ondersteuning. Alleen klanten die zijn ingeschreven in het Period 2 ESU-programma ontvangen de beveiligingsupdates die tussen mei en oktober 2026 zijn vrijgegeven. Niet-deelnemende organisaties moeten migreren naar Exchange Server Subscription Edition (SE) om actieve beveiligingsupdates te blijven ontvangen. Exchange Online-klanten zijn reeds beschermd tegen de geadresseerde kwetsbaarheden en hoeven geen actie te ondernemen, behalve het bijwerken van eventuele on-premises Exchange-servers of werkstations met Exchange Management Tools in hun omgeving.

Installatie en beheer

Beheerders kunnen het Exchange Server Health Checker-script gebruiken om te inventariseren welke servers updates nodig hebben. Het installeren van de updates verloopt via de reguliere paden en cumulatieve updates (CUs). Het is niet verplicht om alle eerdere SUs achtereenvolgens te installeren, aangezien SUs cumulatief zijn; de meest recente SU volstaat op een ondersteunde CU. Microsoft adviseert om de updates te installeren op alle Exchange-servers en op alle machines met de Exchange Management Tools. Na installatie dient de server te worden herstart en moet gecontroleerd worden of alle Exchange-diensten correct zijn gestart.

Voor organisaties op Windows Server 2025 waar updates niet zichtbaar zijn in het configuratiescherm, verwijst Microsoft naar de specifieke documentatie over het niet kunnen weergeven of verwijderen van Exchange-beveiligingsupdates. Vragen over de aanschaf van de Period 2 ESU kunnen worden gericht aan ExchangeandSfBServerESUInquiry@service.microsoft.com.

Bronnen

Over de auteur

Mohamed Zagoudi

Freelance systeembeheerder & ICT-coördinator

Dit artikel is gebaseerd op eigen praktijkervaring in ICT-beheer en automatisering en bevat geen verwijzingen naar specifieke klanten.

Vragen over dit onderwerp?

Stuur me gerust een bericht. Ik reageer zelf.