Zero-day vulnerabilities in Microsoft Exchange

Dit artikel is alleen van toepassing indien je nog een Microsoft Exchange server op locatie hebt (een fysieke server).

Microsoft heeft twee zero-day kwetsbaarheden ontdekt in Exchange Server 2013, 2016 en 2019. Bovendien is door Microsoft geconstateerd dat hier actief misbruik van wordt gemaakt door cybercriminelen. Het NCSC (Nationaal Cyber Security Centrum) heeft deze kwetsbaarheid mede daarom aangeduid met de risicofactor high/high. Dat betekent dat de kans groot is dat cybercriminelen hier misbruik van maken en de mogelijke schade die hieruit voortvloeit groot kan zijn.

Het risico

De combinatie van de twee kwetsbaarheden bieden aanvallers de mogelijkheid om willekeurige code te kunnen uitvoeren op een kwetsbare Exchange Server. Hiervoor dient men wel eerst in te loggen  met een gebruikersaccount. Omdat het niet uitmaakt welke rechten zijn toegewezen aan het gebruikersaccount, kan een aanvaller deze kwetsbaarheid misbruiken met elk willekeurig gebruikersaccount waar inloggegevens van zijn verkregen, bijvoorbeeld bij een eerder datalek of andere wijze waarop inloggegevens zijn buitgemaakt. Een Exchange Server kan volledig worden overgenomen en hierop kwaadaardige code zoals ransomware installeren en bij je bedrijfsdata komen.

De CVE-code* van Microsoft: CVE-2022-41040 en CVE-2022-41082
* (CVE = Common Vulnerabilities and Exposures, een databank met informatie over IT kwetsbaarheden)

En nu?

Maakt je bedrijf gebruik van Microsoft Server 2013, 2016 of 2019? Op dit moment zijn er nog geen beveiligingsupdates beschikbaar gesteld. Wel zijn er tijdelijke maatregelen (mitigaties) die je kunt treffen, waarmee misbruik kan worden voorkomen. Microsoft heeft hierover een blog geschreven: klik hier

Natuurlijk hoef je dit niet zelf te doen, wij hebben met onze klanten inmiddels contact opgenomen. Maar mochten wij je organisatie kunnen helpen dan doen wij dat graag. Klik hier om contact op te nemen.

Laatste blogs

analyst ict cybersecurity awareness training
Blog
AI en cybersecurity: slim hulpmiddel of nieuw risico?
AI helpt je om sneller informatie te vinden, teksten te schrijven en grote hoeveelheden gegevens te analyseren. Ook binnen cybersecurity wordt AI steeds vaker ingezet om afwijkingen, verdachte activiteiten en kwetsbaarheden te ontdekken. Maar AI heeft ook een andere kant. Cybercriminelen gebruiken dezelfde technologie om overtuigende phishingmails te maken, aanvallen te automatiseren en sneller zwakke plekken te vinden. Bovendien kan een AI-systeem informatie geven die logisch klinkt, maar niet klopt. De conclusie is eenvoudig: AI kan ontzettend waardevol zijn, zolang je weet waarvoor je het gebruikt en de uitkomst blijft controleren. AI klinkt overtuigend, ook als het antwoord niet klopt…
cyberveilig werken
Blog
Cyberveilig werken in 2026: techniek alleen is niet genoeg
Een sterk wachtwoord, een goede virusscanner en actuele software zijn belangrijk. Toch begint een cyberaanval steeds vaker niet met een technisch lek, maar met een geloofwaardig verhaal. Een aanvaller belt bijvoorbeeld de servicedesk en doet zich voor als een collega. Of je ontvangt een sms die precies lijkt op een bericht van je bank. Soms komt een verzoek zelfs vanaf een echt e-mailadres van een betrouwbare organisatie. Dat maakt het steeds lastiger om echt van nep te onderscheiden. Daarom draait goede cybersecurity niet alleen om techniek. Het gaat ook om bewustwording, duidelijke afspraken en weten wat je moet doen wanneer…
ouwe koeien
Blog
Links4you.nl in een nieuw jasje: een stukje internetgeschiedenis
Sommige websites zijn meer dan alleen een verzameling pagina’s en links. Ze vertellen een verhaal. Over hoe het internet vroeger werkte, hoe ons bedrijf zich ontwikkelde en hoe snel de digitale wereld in ruim twintig jaar is veranderd. Links4you.nl is zo’n website. Terug naar 2003 In 2003 startte We Provide als dochteronderneming van Tacticus ICT & More. In eerste instantie hield We Provide zich vooral bezig met het registreren van domeinnamen en het aanbieden van webhosting. Niet veel later begonnen we ook met het bouwen van websites. Dat deden we onder andere voor Luxlight, dat toen nog Baluxe heette, Baby-Dump…

Een nieuwsbrief

Superlogisch toch?