De patch die voelde als het einde van de klus
Een IT-verantwoordelijke bij een middelgroot Duits logistiek bedrijf installeerde Microsofts augustus-beveiligingsupdate op de eigen on-premises Exchange-server in de week van uitbrengen, sloot het ticket af en ging verder met het volgende punt op de lijst. Precies dat instinct, dat eenmalig patchen het risico afhandelt, spreken de cijfers van deze week tegen. Op 31 augustus 2026, drie volle weken nadat Microsoft CVE-2026-62911 openbaar maakte en een fix uitbracht, telde onderzoeksgroep Shadowserver wereldwijd 21.899 vanaf internet bereikbare Exchange-servers die nog steeds de kwetsbare code draaiden.
De IT-verantwoordelijke in dit voorbeeld heeft gepatcht. Het probleem waren nooit mensen zoals hij. Het zijn de tienduizenden servers die niemand heeft gepatcht, en het feit dat zijn eigen gepatchte server op hetzelfde internet staat als elk van die servers.
Wat CVE-2026-62911 echt doet
CVE-2026-62911 is een authenticatie-omzeiling via capture-replay, geregistreerd onder CWE-294, met een CVSS-score van 8,0. Microsoft maakte de kwetsbaarheid op 11 augustus 2026 openbaar en legde uit dat een aanvaller die authenticatieverkeer kan onderscheppen en opnieuw afspelen zich kan voordoen als een legitieme Exchange-gebruiker en rechten op de server kan verhogen. Microsoft bracht dezelfde dag nog een patch uit als waarop de kwetsbaarheid openbaar werd gemaakt. Het Nederlandse Nationaal Cyber Security Centrum, NCSC-NL, meldde de week erna dat er al publieke exploitcode voor de kwetsbaarheid circuleerde, wat het laatste praktische excuus wegneemt om dit als een update met lage urgentie te behandelen.
De blootstelling, in cijfers
Shadowserver voert nu een dagelijkse scan op internetschaal uit en publiceert een Vulnerable Exchange Server Report, specifiek zodat nationale computer-noodhulpteams ongepatchte systemen binnen hun eigen rechtsgebied kunnen volgen. De telling van 31 augustus 2026 splitst zich als volgt uit:
| Land of regio | Kwetsbare Exchange-servers |
|---|---|
| Verenigde Staten | circa 6.200 |
| Duitsland | circa 5.100 |
| Rest van de wereld gecombineerd | circa 10.600 |
| Wereldwijd totaal | 21.899 |
Het Duitse cijfer is geen afrondingsfout. Het is drie weken nadat de patch bestond de op een na hoogste nationale blootstelling ter wereld.
Waarom het Duitse cijfer het waard is om bij stil te staan
De Duitse federale dienst voor informatiebeveiliging, de BSI, gaf een eigen cijfer over hetzelfde probleem: ongeveer 85% van de Duitse on-premises Exchange-servers blijft kwetsbaar voor CVE-2026-62911. Dat is niet 85% van servers die toevallig Duits zijn; het is 85% van de hele Duitse on-premises Exchange-vloot die nog steeds uitbuitbare code draait, en het cijfer wordt gepubliceerd door de eigen Duitse veiligheidsdienst zelf. Voor elke organisatie die onder de meldings- en zorgvuldigheidsplicht van NIS2 valt, is een Exchange-server die wordt gecompromitteerd via een patch die al drie weken openbaar is, een moeilijk gesprek om met een toezichthouder te voeren, want het argument dat de kwetsbaarheid onbekend of onmogelijk te patchen was, gaat hier niet op. De patch bestaat. Het grootste deel van de vloot heeft hem niet geinstalleerd.
Wat u moet controleren voordat u dit tabblad sluit
Een organisatie die Exchange on-premises draait, moet dit behandelen als een controle voor dezelfde dag, niet als een achterstallig punt: bevestig dat de beveiligingsupdate van 11 augustus 2026 op elke afzonderlijke on-premises Exchange-server is geinstalleerd, niet alleen op de servers die volgens een wijzigingslog zijn aangepast, want juist in omgevingen met meerdere servers mist een patch stilletjes een machine. Waar de update niet direct kan worden toegepast, beperk in de tussentijd de externe toegang tot Exchange-beheerinterfaces en houd authenticatielogs in de gaten voor anomalieen in replay-stijl. En behandel Shadowservers doorlopende dagelijkse telling, niet de krantenkop van deze week, als wat u volgende maand opnieuw moet controleren, want een cijfer dat zo hoog is na drie weken corrigeert zichzelf niet op eigen tempo.
Servola Journal
We doen dit voor iedereen die probeert bij te blijven met wat technologie met ons leven doet. De mensen die het bouwen, en de mensen die het overkomt. Servola Journal bestaat zodat wat we leren van hen allemaal is.
Niemand betaalt ons hiervoor. Geen advertenties, geen betaalmuur, gratis voor iedereen. We geloven gewoon dat begrijpen wat er met ons allemaal gebeurt niet zou moeten afhangen van wie het zich kan veroorloven ervoor te betalen.
Als dit je vandaag iets heeft gegeven, zeg ons dan om door te gaan. Volg ons, laat een like achter, of schrijf een positieve reactie. We lezen ze allemaal, en ze zijn wat ons op de been houdt.
Lees hierna: Gunra-ransomware Draait op Fortinet-lekken uit 2025 | Uw oudere Macs kostten zeven pogingen


