Hinweis: Das Beitragsbild wurde mit künstlicher Intelligenz erzeugt.
Rund 24.000 Exchange-Server in Deutschland sind angreifbar. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat am 29. August 2026 öffentlich gewarnt: Die Bedrohungslage hat sich massiv verschärft. Auslöser ist ein Programmcode, den der Sicherheitsforscher Hiep Van Nguyen auf der Plattform GitHub veröffentlicht hat. Dieser Code zeigt Angreifern konkret, wie sie über eine bekannte Schwachstelle in Microsoft Exchange-Server eindringen können.
Was die Schwachstelle ermöglicht
Die Lücke ist Teil einer Kette aus drei bekannten Schwachstellen. Angreifer können ohne vorherige Anmeldung schädlichen Programmcode einschleusen und ausführen. Das BSI beschreibt das Angriffsszenario als besonders gefährlich: Exchange-Server sind in Firmennetzen zentral eingebunden. Wer einen solchen Server übernimmt, erhält einen Brückenkopf ins gesamte Unternehmensnetz. Von dort lassen sich vertrauliche Daten abgreifen oder Verschlüsselungstrojaner einschleusen, also Ransomware, die Systeme sperrt und Lösegeld erpresst.
Betroffen sind ausschließlich sogenannte On-Premise-Installationen. Das sind Exchange-Server, die Unternehmen selbst in ihrer IT-Infrastruktur betreiben. Microsofts eigene Cloud-Variante Exchange Online ist nicht betroffen.
Doppeltes Versagen: Software und Wartung
Microsoft hat den Patch für diese Schwachstelle bereits am 11. August 2026 veröffentlicht. Die Lücke selbst war seit Herbst 2025 bekannt. Trotzdem waren nach Angaben des BSI vom 29. August noch immer rund 85 Prozent der über das Internet erreichbaren Exchange-Installationen in Deutschland ungepatch. Das ist kein technisches Problem. Das ist ein Organisationsproblem.
Eine weitere Zahl verdeutlicht das Ausmaß: Dem BSI waren zuletzt lediglich neun Exchange-Server der Versionen 2016 und 2019 bekannt, auf denen ein Sicherheitsupdate aus dem kostenpflichtigen Programm für erweiterten Support installiert war. Microsoft hat den regulären Support für Exchange 2016 und 2019 am 14. Oktober 2025 beendet. Sicherheitsupdates gibt es für diese Versionen nur noch im kostenpflichtigen Zusatzprogramm namens Extended Security Updates, befristet bis Ende Oktober 2026.
Ein Muster, das sich wiederholt
Der Fall ist kein Einzelfall. Die sogenannte Hafnium-Lücke aus dem Jahr 2021 folgte demselben Muster. Damals dauerte es mehrere Monate, bis die Schwachstelle bei der Mehrheit der betroffenen deutschen On-Premise-Server geschlossen war. Das BSI hatte in diesem Fall mehr als 9.000 Serverbetreiber per Brief auf die Gefahr hingewiesen. Dieser Aufwand war nötig, weil Warnungen auf anderen Kanälen nicht fruchteten.
Dass sich dieser Ablauf nun wiederholt, zeigt: Das Problem liegt nicht allein bei Microsoft. Es liegt auch in der Wartungsroutine vieler IT-Abteilungen. Sicherheitspatches werden nicht zeitnah eingespielt. Zuständigkeiten sind unklar. Testsysteme fehlen, um Updates schnell zu validieren.
Was das für Produktions- und Mittelstandsbetriebe bedeutet
Exchange-Server sind in vielen Unternehmen das Herzstück der internen Kommunikation. Ein kompromittierter Mail-Server kann den gesamten Betriebsablauf lahmlegen. Für Produktionsunternehmen mit vernetzten Steuerungssystemen gilt das umso mehr. Ein Angreifer, der über Exchange ins Netzwerk gelangt, kann sich lateral bewegen, also von System zu System weiterhangeln, ohne sofort aufzufallen.
Das BSI informiert seit dem 14. August 2026 regelmäßig deutsche Netzbetreiber über verwundbare Systeme in ihren Netzen. Unternehmen, die Exchange On-Premise betreiben, sollten ihren Patch-Stand unverzüglich prüfen. Wer Exchange 2016 oder 2019 nutzt, muss außerdem klären, ob das kostenpflichtige Extended-Security-Updates-Programm aktiv ist. Ohne dieses Programm gibt es für diese Versionen keine Sicherheitsupdates mehr.
Cloud als struktureller Vorteil
Der Vergleich zwischen On-Premise und Cloud zeigt einen strukturellen Unterschied. Microsoft patcht seine eigenen Cloud-Dienste deutlich schneller und zuverlässiger als Kunden ihre lokalen Installationen. Das ist kein Argument für eine pauschale Cloud-Migration. Aber es ist ein Argument dafür, die eigenen Wartungsprozesse ehrlich zu bewerten.
Fazit
Die aktuelle Exchange-Schwachstelle ist beherrschbar. Der Patch liegt seit Wochen vor. Das eigentliche Problem ist die fehlende Disziplin beim Einspielen von Updates. Für Unternehmen, die Exchange On-Premise betreiben, ist jetzt Handeln geboten. Nicht als Vorsichtsmaßnahme, sondern weil der Exploit-Code öffentlich verfügbar ist und das Angriffsfenster jederzeit genutzt werden kann.




















