Starke Schritte mit zukunftsweisenden Technologien seit 1998

Informationstechnologien

Kontakt

Mecidiyeköy, Mecidiyekuyu Sok. Kuyu Apt, No:26 Kat:2, D:3, 34387 Şişli/İstanbul

+90 212 213 27 87

Microsoft Microsoft Exchange

Exchange OWA Zero-Day-Schwachstelle (CVE-2026-42897) — Juni 2026 KB5094139 Patch-Leitfaden

Sie können unsere aktuellen Fachartikel unter firewallpazari.com/blog verfolgen.

Übersicht: CVE-2026-42897 ist eine aktiv ausgenutzte XSS-/Spoofing-Schwachstelle im Exchange Server OWA (Outlook Web Access). Angreifer sendet speziell gestaltete E-Mail; wenn das Opfer sie in OWA öffnet, wird angreifer-bereitgestelltes JavaScript im Browser ausgeführt. Microsoft veröffentlichte den permanenten Patch als KB5094139 am 9. Juni 2026 (Exchange SE, 2019 CU14/CU15, 2016 CU23). Wichtig: Exchange 2016 und 2019 Patches erfordern ESU (Extended Security Update) Period 2-Abonnement. Für nicht-patchbare Systeme wendet EEMS (Exchange Emergency Mitigation Service) automatisch temporäre Mitigation an.

Welche Version bekommt was?

Exchange-VersionSU/CUKBESU erforderlich?
Exchange Server SE (Subscription Edition)RTM SUKB5094139❌ Nein (kontinuierliches Update)
Exchange Server 2019 CU15SU3KB5094139✅ Ja (ESU Period 2)
Exchange Server 2019 CU14SU8KB5094139✅ Ja (ESU Period 2)
Exchange Server 2016 CU23SU15KB5094139✅ Ja (ESU Period 2)
Exchange Server 2013 oder älterKein PatchEOL — Migration nötig

⚠️ Pre-Patch-Checkliste

  • Exchange Server auf korrektem CU-Level sicherstellen (wenn alt, erst CU-Update)
  • ESU-Lizenz aktiv (kritisch für 2016/2019): Volume Licensing Portal prüfen
  • DAG-Wartungsmodus für DAG-Mitglieder vorbereiten
  • OWA / ECP-Benutzer informieren: 30-60 Min Ausfall möglich
  • EEMS aktiv: Get-OrganizationConfig | Select MitigationsEnabled
  • Letzter Health-Check: Test-ServiceHealth, Test-Mailflow

Methode 1 — Exchange Server SE (RTM) patchen

Subscription Edition-Benutzer benötigen kein ESU; Patch kann direkt installiert werden.

  1. SU-Paket von Microsoft Update Catalog herunterladen: https://catalog.update.microsoft.comKB5094139 suchen → .msp für Exchange Server SE
  2. Per RDP auf Server verbinden und elevated PowerShell öffnen
  3. Falls DAG-Mitglied: StartDagServerMaintenance.ps1 -ServerName <server>
  4. SU installieren: .Exchange2019-KB5094139-x64-en.msp /quiet
  5. Nach Neustart Servicestatus prüfen: Get-Service *exch* | Where Status -ne Running
  6. DAG-Modus verlassen: StopDagServerMaintenance.ps1 -ServerName <server>
  7. Health-Tests: Test-MapiConnectivity, Test-OutlookWebServices

Methode 2 — Exchange 2019 / 2016 (ESU Period 2)

Mainstream-Support beendet; Patch kann nicht ohne ESU Period 2-Lizenz installiert werden. Falls keine Lizenz:

  • ESU Y2-Lizenzschlüssel vom Volume Licensing Service Center (VLSC) beschaffen
  • Aktivierung: slmgr.vbs /ipk <ESU_KEY> dann slmgr.vbs /ato
  • Verifizierung: slmgr.vbs /dlv zeigt ESU-Lizenzstatus

Nach ESU-Aktivierung SU mit Methode 1-Schritten installieren.

Methode 3 — EEMS für nicht-patchbare Systeme

Exchange Emergency Mitigation Service (EEMS) wendet automatisch über Microsoft Defender ATP gepushte Regelsätze an. EEMS-Mitigation für CVE-2026-42897 wurde im Mai 2026 gepusht — falls nicht aktiv, manuell aktivieren:

# EEMS-Status prüfen
Get-OrganizationConfig | Select-Object MitigationsEnabled, MitigationsApplied

# Aktivieren falls inaktiv
Set-OrganizationConfig -MitigationsEnabled $true

# Angewendete Mitigations auflisten
Get-ExchangeServer | Get-Mailbox | Select-Object MitigationsApplied
Get-MitigationsApplied

Wichtig: EEMS ist nur temporäre Mitigation. Permanente Lösung ist KB5094139.

Verifizierung nach Patch

# Exchange Build-Version prüfen
Get-ExchangeServer | Select-Object Name, AdminDisplayVersion

# OWA-URL Response-Test
Invoke-WebRequest -Uri https://mail.contoso.com/owa -UseBasicParsing | Select StatusCode

# Servicestatus
Get-Service MSExchange* | Format-Table Name, Status -AutoSize

# Health-Mailbox-Integrität
Test-MapiConnectivity -Server <exch> | Where Result -ne Success

# Mail-Flow-Test (an sich selbst senden)
Test-Mailflow -TargetMailboxServer <exch>

Exploit-Erkennung — bin ich betroffen?

  • OWA-Log-Dateien auf verdächtige JavaScript-Injection prüfen: %ExchangeInstallPath%LoggingHttpProxyOwa
  • IIS-Log-Analyse: C:inetpublogsLogFilesW3SVC* — Suche nach <script>, onerror=, javascript: in POST-Requests
  • Mailbox-Regeln: neue Outlook-Regeln (Weiterleitung, Löschen) bei Benutzern verdächtig
  • Unerwartete Aktionen aus privilegierten Sitzungen: Get-AdminAuditLogConfig
  • Bei Verdacht MFA-Reset für Benutzer erzwingen und Sitzungen widerrufen: Revoke-AzureADUserAllRefreshToken

Häufige Probleme

  • “SU-Install meldet ‘wrong CU level’.” Erst auf erforderlichen CU upgraden. CU-Upgrade ist größerer Aufwand als SU — DAG offline, Schema-Update etc.
  • “Apple Mail inkompatibel nach OWA-Patch.” ActiveSync-Session-Refresh kann helfen; Benutzer löscht Device-Profil und fügt es erneut hinzu.
  • “EEMS-Mitigation kann nicht installieren — Defender nicht gefunden.” ATP-Integration erfordert EXO-Konnektivität. Get-OrganizationConfig sollte EEMSEndpointEnabled = true haben.
  • “OWA-Login-Seite ist leer.” iisreset /noforce probieren. Falls nicht hilft: Update-OwaVDirVirtualDirectory.

Langfristige Empfehlung: auf SE oder Exchange Online wechseln

  • Exchange Server 2016 Mainstream-Support endete 2025; 2019 endete Oktober 2025 — beide nur Extended Support mit ESU kostenpflichtig
  • Exchange Server SE (Subscription Edition) kontinuierlich aktualisiert, kein ESU nötig
  • Exchange Online (M365) läuft ohne Patches — Microsoft verwaltet automatisch; nachhaltigste mittelfristige Wahl
  • Migration zu SE oder Cloud innerhalb 2-3 Jahren planen; Patch-Tuesday-Feuerlöschen für kleine Organisationen nicht nachhaltig

Exchange Server Support und M365-Migration

Benötigen Sie Hilfe bei Exchange Server Patch-Planung, ESU-Lizenz-Management, DAG-Wartungsfenstern, Kompromittierungs-Erkennung oder Exchange Online / M365-Migration? Wir bieten seit 1998 Messaging-Infrastruktur-Beratung in der gesamten Türkei.

Quellen: Microsoft MSRC, BleepingComputer, Messageware, Practical 365-Analysen. Getestete Umgebungen: Exchange 2019 CU14/CU15, Exchange SE RTM. Letzte Aktualisierung: 2026-06-15.

Author

Umman Kurşun