Rattelsen som kandes som slutet på uppgiften

En it-ansvarig på ett medelstort tyskt logistikforetag installerade Microsofts augustisäkerhetsuppdatering på företagets egen on-premises Exchange-server samma vecka den släpptes, stängde ärendet och gick vidare till nästa punkt på listan. Just den instinkten, att en rättelse en gång löser risken, är precis vad siffrorna som publicerades denna vecka motsager. Den 31 augusti 2026, tre hela veckor efter att Microsoft offentliggjorde CVE-2026-62911 och släppte en rättelse, räknade säkerhetsforskningsgruppen Shadowserver 21 899 internetexponerade Exchange-servrar världen over som fortfarande körde den sårbara koden.

Den it-ansvariga i detta exempel rattade sin server. Problemet har aldrig varit människor som hen. Det är de tiotusentals servrar som ingen har rattat, och att hens egen rattade server står på samma internet som var och en av dem.

Vad den gamla situationen egentligen kostade

CVE-2026-62911 är ett fel med kringgående av autentisering via capture-replay, registrerat under CWE-294, med en CVSS-poäng på 8,0. Microsoft offentliggjorde det den 11 augusti 2026 och förklarade att det låter en angripare som kan fanga upp och spela upp autentiseringstrafik igen utge sig för en legitim Exchange-användare och eskalera rättigheter på servern. Microsoft släppte en rättelse samma dag som sårbarheten offentliggjordes. Det nederländska nationella cybersäkerhetscentret, NCSC-NL, rapporterade veckan efter att offentlig exploateringskod för sårbarheten redan cirkulerade, vilket tar bort den sista praktiska ursakten för att behandla detta som en uppdatering med låg angelägenhetsgrad.

Exponeringen, i siffror

Shadowserver kör nu en daglig skanning i hela internets skala och publicerar en Vulnerable Exchange Server Report, just så att nationella incidenthanteringsteam kan följa opatchade system inom sin egen jurisdiktion. Räkningen från den 31 augusti 2026 fordelar sig så här:

Land eller regionSarbara Exchange-servrar
USAcirka 6 200
Tysklandcirka 5 100
Resten av världen sammanlagtcirka 10 600
Totalt i världen21 899

Tysklands siffra är inget avrundningsfel. Det är den nast högsta nationella exponeringen i världen, tre veckor efter att rättelsen fanns.

Varfor den tyska siffran förtjänar uppmärksamhet

Tyska federala myndigheten för informationssäkerhet, BSI, gav sin egen siffra på samma problem: ungefär 85 procent av Tysklands on-premises Exchange-servrar förblir sårbara för CVE-2026-62911. Det är inte 85 procent av servrar som råkar vara tyska; det är 85 procent av hela den tyska on-premises Exchange-flottan som fortfarande kör utnyttjebar kod, och siffran publiceras av landets egen nationella säkerhetsmyndighet. For varje organisation som omfattas av NIS2:s krav på incidentrapportering och aktsamhet är en Exchange-server som komprometteras via en rättelse som varit offentlig i tre veckor ett svårt samtal att ha med en tillsynsmyndighet, eftersom argumentet att sårbarheten var okand eller omöjlig att ratta inte gäller här. Rattelsen finns. Största delen av flottan har inte installerat den.

Vad du bör kontrollera innan du stänger den här fliken

En organisation som kör Exchange on-premises bör behandla detta som en kontroll för samma dag, inte som en eftersatt uppgift: bekräfta att säkerhetsuppdateringen från den 11 augusti 2026 är installerad på varje enskild on-premises Exchange-server, inte bara de som en ändringslogg säger har berörts, eftersom det är just i miljöer med flera servrar som en rättelse tyst missar en maskin. Där uppdateringen inte kan tillampas omedelbart, begransa under tiden extern åtkomst till Exchanges administrationsgränssnitt och övervaka autentiseringsloggar för avvikelser av upprepningstyp. Och behandla Shadowservers löpande dagliga rakning, inte veckans rubrik, som det ni ska kontrollera igen nästa månad, eftersom en så hög siffra tre veckor senare inte rättar till sig själv.

Servola Journal

Vi gör detta för alla som försöker hålla jämna steg med vad tekniken gör med våra liv. Människorna som bygger den, och människorna det händer med. Servola Journal finns så att det vi lär oss tillhör dem alla.

Ingen betalar oss för detta. Inga annonser, ingen betalvägg, gratis för alla. Vi tror helt enkelt att förståelse av vad som händer oss alla inte borde bero på vem som har råd att betala för det.

Om det gav dig något idag, säg till oss att fortsätta. Följ oss, lämna en gilla-markering, eller skriv en positiv kommentar. Vi läser varenda en, och de är det som håller oss igång.