Exchange OWA Zero-Day-Schwachstelle (CVE-2026-42897) — Juni 2026 KB5094139 Patch-Leitfaden
Übersicht: CVE-2026-42897 ist eine aktiv ausgenutzte XSS-/Spoofing-Schwachstelle im Exchange Server OWA (Outlook Web Access). Angreifer sendet speziell gestaltete E-Mail; wenn das Opfer sie in OWA öffnet, wird angreifer-bereitgestelltes JavaScript im Browser ausgeführt. Microsoft veröffentlichte den permanenten Patch als KB5094139 am 9. Juni 2026 (Exchange SE, 2019 CU14/CU15, 2016 CU23). Wichtig: Exchange 2016 und 2019 Patches erfordern ESU (Extended Security Update) Period 2-Abonnement. Für nicht-patchbare Systeme wendet EEMS (Exchange Emergency Mitigation Service) automatisch temporäre Mitigation an.
Welche Version bekommt was?
| Exchange-Version | SU/CU | KB | ESU erforderlich? |
|---|---|---|---|
| Exchange Server SE (Subscription Edition) | RTM SU | KB5094139 | ❌ Nein (kontinuierliches Update) |
| Exchange Server 2019 CU15 | SU3 | KB5094139 | ✅ Ja (ESU Period 2) |
| Exchange Server 2019 CU14 | SU8 | KB5094139 | ✅ Ja (ESU Period 2) |
| Exchange Server 2016 CU23 | SU15 | KB5094139 | ✅ Ja (ESU Period 2) |
| Exchange Server 2013 oder älter | — | Kein Patch | EOL — Migration nötig |
⚠️ Pre-Patch-Checkliste
- Exchange Server auf korrektem CU-Level sicherstellen (wenn alt, erst CU-Update)
- ESU-Lizenz aktiv (kritisch für 2016/2019): Volume Licensing Portal prüfen
- DAG-Wartungsmodus für DAG-Mitglieder vorbereiten
- OWA / ECP-Benutzer informieren: 30-60 Min Ausfall möglich
- EEMS aktiv:
Get-OrganizationConfig | Select MitigationsEnabled - Letzter Health-Check:
Test-ServiceHealth,Test-Mailflow
Methode 1 — Exchange Server SE (RTM) patchen
Subscription Edition-Benutzer benötigen kein ESU; Patch kann direkt installiert werden.
- SU-Paket von Microsoft Update Catalog herunterladen:
https://catalog.update.microsoft.com→KB5094139suchen → .msp für Exchange Server SE - Per RDP auf Server verbinden und elevated PowerShell öffnen
- Falls DAG-Mitglied:
StartDagServerMaintenance.ps1 -ServerName <server> - SU installieren:
.Exchange2019-KB5094139-x64-en.msp /quiet - Nach Neustart Servicestatus prüfen:
Get-Service *exch* | Where Status -ne Running - DAG-Modus verlassen:
StopDagServerMaintenance.ps1 -ServerName <server> - Health-Tests:
Test-MapiConnectivity,Test-OutlookWebServices
Methode 2 — Exchange 2019 / 2016 (ESU Period 2)
Mainstream-Support beendet; Patch kann nicht ohne ESU Period 2-Lizenz installiert werden. Falls keine Lizenz:
- ESU Y2-Lizenzschlüssel vom Volume Licensing Service Center (VLSC) beschaffen
- Aktivierung:
slmgr.vbs /ipk <ESU_KEY>dannslmgr.vbs /ato - Verifizierung:
slmgr.vbs /dlvzeigt ESU-Lizenzstatus
Nach ESU-Aktivierung SU mit Methode 1-Schritten installieren.
Methode 3 — EEMS für nicht-patchbare Systeme
Exchange Emergency Mitigation Service (EEMS) wendet automatisch über Microsoft Defender ATP gepushte Regelsätze an. EEMS-Mitigation für CVE-2026-42897 wurde im Mai 2026 gepusht — falls nicht aktiv, manuell aktivieren:
# EEMS-Status prüfen
Get-OrganizationConfig | Select-Object MitigationsEnabled, MitigationsApplied
# Aktivieren falls inaktiv
Set-OrganizationConfig -MitigationsEnabled $true
# Angewendete Mitigations auflisten
Get-ExchangeServer | Get-Mailbox | Select-Object MitigationsApplied
Get-MitigationsApplied
Wichtig: EEMS ist nur temporäre Mitigation. Permanente Lösung ist KB5094139.
Verifizierung nach Patch
# Exchange Build-Version prüfen
Get-ExchangeServer | Select-Object Name, AdminDisplayVersion
# OWA-URL Response-Test
Invoke-WebRequest -Uri https://mail.contoso.com/owa -UseBasicParsing | Select StatusCode
# Servicestatus
Get-Service MSExchange* | Format-Table Name, Status -AutoSize
# Health-Mailbox-Integrität
Test-MapiConnectivity -Server <exch> | Where Result -ne Success
# Mail-Flow-Test (an sich selbst senden)
Test-Mailflow -TargetMailboxServer <exch>
Exploit-Erkennung — bin ich betroffen?
- OWA-Log-Dateien auf verdächtige JavaScript-Injection prüfen:
%ExchangeInstallPath%LoggingHttpProxyOwa - IIS-Log-Analyse:
C:inetpublogsLogFilesW3SVC*— Suche nach<script>,onerror=,javascript:in POST-Requests - Mailbox-Regeln: neue Outlook-Regeln (Weiterleitung, Löschen) bei Benutzern verdächtig
- Unerwartete Aktionen aus privilegierten Sitzungen:
Get-AdminAuditLogConfig - Bei Verdacht MFA-Reset für Benutzer erzwingen und Sitzungen widerrufen:
Revoke-AzureADUserAllRefreshToken
Häufige Probleme
- “SU-Install meldet ‘wrong CU level’.” Erst auf erforderlichen CU upgraden. CU-Upgrade ist größerer Aufwand als SU — DAG offline, Schema-Update etc.
- “Apple Mail inkompatibel nach OWA-Patch.” ActiveSync-Session-Refresh kann helfen; Benutzer löscht Device-Profil und fügt es erneut hinzu.
- “EEMS-Mitigation kann nicht installieren — Defender nicht gefunden.” ATP-Integration erfordert EXO-Konnektivität.
Get-OrganizationConfigsollteEEMSEndpointEnabled = truehaben. - “OWA-Login-Seite ist leer.”
iisreset /noforceprobieren. Falls nicht hilft:Update-OwaVDirVirtualDirectory.
Langfristige Empfehlung: auf SE oder Exchange Online wechseln
- Exchange Server 2016 Mainstream-Support endete 2025; 2019 endete Oktober 2025 — beide nur Extended Support mit ESU kostenpflichtig
- Exchange Server SE (Subscription Edition) kontinuierlich aktualisiert, kein ESU nötig
- Exchange Online (M365) läuft ohne Patches — Microsoft verwaltet automatisch; nachhaltigste mittelfristige Wahl
- Migration zu SE oder Cloud innerhalb 2-3 Jahren planen; Patch-Tuesday-Feuerlöschen für kleine Organisationen nicht nachhaltig
Exchange Server Support und M365-Migration
Benötigen Sie Hilfe bei Exchange Server Patch-Planung, ESU-Lizenz-Management, DAG-Wartungsfenstern, Kompromittierungs-Erkennung oder Exchange Online / M365-Migration? Wir bieten seit 1998 Messaging-Infrastruktur-Beratung in der gesamten Türkei.




