Rettelsen, der føltes som slutningen på opgaven

En it-ansvarlig hos en mellemstor tysk logistikvirksomhed installerede Microsofts augustsikkerhedsopdatering på virksomhedens egen on-premises Exchange-server i den uge, den udkom, lukkede sagen og gik videre til næste punkt på listen. Netop den instinkt, at en enkelt opdatering klarer risikoen, er det, tallene fra denne uge modsiger. Den 31. august 2026, tre hele uger efter at Microsoft offentliggjorde CVE-2026-62911 og udsendte en rettelse, talte sikkerhedsforskningsgruppen Shadowserver 21.899 internetvendte Exchange-servere på verdensplan, der stadig kørte den sårbare kode.

Den it-ansvarlige i dette eksempel opdaterede. Problemet har aldrig været mennesker som ham. Det er de titusindvis af servere, som ingen har opdateret, og det faktum, at hans egen opdaterede server står på det samme internet som hver eneste af dem.

Hvad CVE-2026-62911 faktisk gør

CVE-2026-62911 er en fejl med omgåelse af autentificering via capture-replay, registreret under CWE-294, med en CVSS-score på 8,0. Microsoft offentliggjorde den 11. august 2026 og forklarede, at den lader en angriber, der kan opfange og genafspille autentificeringstrafik, udgive sig for at være en legitim Exchange-bruger og eskalere rettigheder på serveren. Microsoft udsendte en rettelse samme dag, som sårbarheden blev offentliggjort. Det hollandske nationale cybersikkerhedscenter, NCSC-NL, rapporterede ugen efter, at der allerede cirkulerede offentlig exploit-kode til sårbarheden, hvilket fjerner den sidste praktiske undskyldning for at behandle det som en opdatering med lav hastegrad.

Eksponeringen, i tal

Shadowserver kører nu en daglig internetdaekkende scanning og udgiver en Vulnerable Exchange Server Report, netop så nationale computer-beredskabsteams kan følge uopdaterede systemer inden for deres egen jurisdiktion. Optællingen fra 31. august 2026 fordeler sig sådan:

Land eller regionSarbare Exchange-servere
USAcirka 6.200
Tysklandcirka 5.100
Resten af verden samletcirka 10.600
Verden i alt21.899

Tysklands tal er ikke en afrundingsfejl. Det er den næsthøjeste nationale eksponering i verden, tre uger efter at rettelsen fandtes.

Hvorfor det tyske tal fortjener opmærksomhed

Den tyske forbundsstyrelse for informationssikkerhed, BSI, satte sit eget tal på det samme problem: cirka 85 procent af Tysklands on-premises Exchange-servere er fortsat sårbare over for CVE-2026-62911. Det er ikke 85 procent af servere, der tilfældigvis er tyske; det er 85 procent af hele den tyske on-premises Exchange-flåde, der stadig kører udnyttelig kode, og tallet udgives af landets egen nationale sikkerhedsmyndighed. For enhver organisation, der er underlagt NIS2's krav om hændelsesindberetning og omhu, er en Exchange-server, der kompromitteres via en rettelse, der har været offentlig i tre uger, en svær samtale at have med en tilsynsmyndighed, for argumentet om, at sårbarheden var ukendt eller umulig at rette, gælder ikke her. Rettelsen findes. Storstedelen af flåden har ikke installeret den.

Hvad du bør tjekke, for du lukker denne fane

En organisation, der kører Exchange on-premises, bør behandle dette som et tjek, der skal ske samme dag, ikke som en efterslæbsopgave: bekræft, at sikkerhedsopdateringen fra 11. august 2026 er installeret på hver eneste on-premises Exchange-server, ikke kun dem, en ændringslog siger er blevet ramt, for det er netop i miljøer med flere servere, at en opdatering stille og roligt springer en maskine over. Hvor opdateringen ikke kan installeres med det samme, så begræns i mellemtiden ekstern adgang til Exchanges administrationsgraensesnit, og overvåg autentificeringslogfiler for uregelmæssigheder af replay-typen. Og betragt Shadowservers løbende daglige optaelling, ikke denne uges overskrift, som det, du skal tjekke igen næste måned, for et så højt tal tre uger efter ikke retter sig selv.

Servola Journal

Vi gør dette for alle, der prøver at følge med i, hvad teknologi gør ved vores liv. De mennesker, der bygger det, og de mennesker, det sker for. Servola Journal findes, så det vi lærer, tilhører dem alle.

Ingen betaler os for dette. Ingen reklamer, ingen betalingsmur, gratis for alle. Vi tror simpelthen, at det at forstå, hvad der sker for os alle, ikke bør afhænge af, hvem der har råd til at betale for det.

Hvis det gav dig noget i dag, så sig til os, at vi skal blive ved. Følg os, giv et like, eller skriv en positiv kommentar. Vi læser hver eneste en, og de er det, der holder os i gang.