Op 2 oktober 2026 heeft het Exchange Team op het Exchange Team Blog de september 2026 V2 Security Updates (SUs) aangekondigd. Deze V2-release voegt CVE-2026-96940 toe ten opzichte van de oorspronkelijke september 2026-release. De kwetsbaarheid is intern gevonden door Microsoft en er is geen sprake van actieve exploitatie ten tijde van de aankondiging.
Wat verandert er in deze release
De V2-beveiligingsupdates zijn beschikbaar gesteld voor Exchange Server Subscription Edition (SE), Exchange Server 2019 en Exchange Server 2016. Specifieke versies die in aanmerking komen zijn Exchange SE RTM, Exchange Server 2019 CU14 en CU15, en Exchange Server 2016 CU23. Voor Exchange Server 2016 en 2019 geldt dat toegang tot deze updates uitsluitend is voor organisaties die zijn ingeschreven in het Period 2 Extended Security Update (ESU)-programma, dat loopt van mei tot oktober 2026.
Daarnaast verhelpt deze release twee specifieke problemen: wrapper-berichten die verschijnen in de postbus van gedeelde postbussen in hybride omgevingen, en het falen van beschikbaarheidsinformatie (free/busy) voor gedelegeerde postbussen in hybride implementaties die uitsluitend de Graph API gebruiken. Twee bekende openstaande issues zijn dat gepubliceerde kalenders (.ics) een HTTP 500-fout retourneren voor kalendertoepassingen, en een ContentEngine-deadlock als gevolg van ontbrekende Koreaanse WordBreaker-regelbestanden. Beide bekende problemen worden in een toekomstige update opgelost.
Voorwaarden en licenties
Exchange Server 2016 en 2019 zijn uit de ondersteuning. Alleen klanten die zijn ingeschreven in het Period 2 ESU-programma ontvangen de beveiligingsupdates die tussen mei en oktober 2026 zijn vrijgegeven. Niet-deelnemende organisaties moeten migreren naar Exchange Server Subscription Edition (SE) om actieve beveiligingsupdates te blijven ontvangen. Exchange Online-klanten zijn reeds beschermd tegen de geadresseerde kwetsbaarheden en hoeven geen actie te ondernemen, behalve het bijwerken van eventuele on-premises Exchange-servers of werkstations met Exchange Management Tools in hun omgeving.
Installatie en beheer
Beheerders kunnen het Exchange Server Health Checker-script gebruiken om te inventariseren welke servers updates nodig hebben. Het installeren van de updates verloopt via de reguliere paden en cumulatieve updates (CUs). Het is niet verplicht om alle eerdere SUs achtereenvolgens te installeren, aangezien SUs cumulatief zijn; de meest recente SU volstaat op een ondersteunde CU. Microsoft adviseert om de updates te installeren op alle Exchange-servers en op alle machines met de Exchange Management Tools. Na installatie dient de server te worden herstart en moet gecontroleerd worden of alle Exchange-diensten correct zijn gestart.
Voor organisaties op Windows Server 2025 waar updates niet zichtbaar zijn in het configuratiescherm, verwijst Microsoft naar de specifieke documentatie over het niet kunnen weergeven of verwijderen van Exchange-beveiligingsupdates. Vragen over de aanschaf van de Period 2 ESU kunnen worden gericht aan ExchangeandSfBServerESUInquiry@service.microsoft.com.
Bronnen
- Released: September 2026 V2 Exchange Server Security Updates
- Tech Community: Released: September 2026 V2 Exchange Server Security Updates
- Exchange SE RTM Download
- Announcing Period 2 Exchange 2016/2019 ESU Program
- Microsoft Security Update Guide - CVE-2026-96940
- Exchange Server Health Checker script
- Exchange Update Wizard


