ISEC7 Digital Workplace Blog

Exchange-Lücken ProxyLogon: Patchen oder scheitern

Geschrieben von Remi Keusseyan | 09.03.2021, 07:30:00

Hinweis der Redaktion, Oktober 2026: Dieser Beitrag erschien im März 2021 auf Englisch als dritter Teil unserer Reihe zu Sicherheitsvorfällen, nach Sicherheitsvorfall: Es kann jeden treffen und Sicherheitsvorfall: 30 Tage danach. Die hier beschriebene Angriffskette wurde als ProxyLogon bekannt. Im Juli 2021 haben die USA, die EU, Großbritannien und weitere Regierungen die Kampagne Akteuren zugeschrieben, die dem chinesischen Ministerium für Staatssicherheit nahestehen. Alle vier Schwachstellen stehen im Known Exploited Vulnerabilities (KEV) Catalog der CISA, und die CISA hat die Notfallanweisung 21-02 im Januar 2026 geschlossen. Die betroffenen Versionen werden nicht mehr unterstützt: Für Exchange Server 2016 und 2019 endete der Support am 14. Oktober 2025, aktuelle On-Premises-Version ist Exchange Server Subscription Edition (SE), verfügbar seit dem 1. Juli 2025. Wenn Sie noch Exchange 2016 oder 2019 betreiben, planen Sie den Umstieg jetzt.

Microsoft hat Sicherheitsupdates für vier Zero-Day-Schwachstellen in Microsoft Exchange Server (On-Premises) veröffentlicht, und die US-Behörde CISA hat mit der Notfallanweisung 21-02 die Bundesbehörden verpflichtet, betroffene Server zu patchen oder vom Netz zu nehmen.

Was ist passiert?

Es geht um die Schwachstellen CVE-2021-26855, CVE-2021-26857, CVE-2021-26858 und CVE-2021-27065. Angreifer haben sie ausgenutzt, bevor die Patches verfügbar waren.

Welche Folgen hat das?

Verketten Angreifer diese Schwachstellen, verschaffen sie sich unbefugten Zugriff auf die betroffenen Systeme und unter Umständen auf die gesamte Infrastruktur. Weil es Messaging-Server trifft, kommen sie an die Postfächer der Nutzer und können deren gesamten Inhalt abziehen. Was dort liegt, reicht von Finanz- und Gesundheitsdaten über Geschäftspläne bis zur internen Kommunikation, und entsprechend groß kann der Schaden sein.

Microsoft schreibt die Angriffe einer Gruppe zu, die das Unternehmen Hafnium nennt und als staatlich unterstützt mit Sitz in China einstuft. Laut KrebsOnSecurity wurden allein in den USA mindestens 30.000 Organisationen kompromittiert, weltweit deutlich mehr.

Welche Produkte sind betroffen?

Betroffen sind mehrere Versionen von Microsoft Exchange Server im eigenen Rechenzentrum (2013, 2016 und 2019). Viele Unternehmen und Behörden betreiben damit ihre Mail-Infrastruktur selbst. Exchange Online ist nicht betroffen.

Was ist eine Zero-Day-Schwachstelle?

Eine Zero-Day-Schwachstelle ist eine Lücke, die Angreifer ausnutzen, bevor der Hersteller davon weiß oder bevor ein Patch verfügbar ist. Bis sie geschlossen ist, lässt sie sich für Angriffe nutzen, die man Zero-Day-Exploits oder Zero-Day-Angriffe nennt.

Was sollten Sie jetzt tun?

Wer es noch nicht getan hat, muss als Exchange-Kunde sofort handeln:

  1. Alle Exchange-Server gegen die vier genannten Schwachstellen patchen.
  2. Die Exchange-Logdateien mit den Skripten von Microsoft auf Spuren eines Angriffs prüfen.
  3. Die Logs einer vorhandenen Endpoint-Detection-and-Response-Lösung (EDR) auswerten.

Wie geht es weiter?

Um die Angriffsfläche zu verkleinern, sollten Exchange-Server nicht direkt aus dem Internet erreichbar sein, und Verbindungen sollten nur von vertrauenswürdigen, vorab freigegebenen Geräten kommen, etwa über eine Allowlist. Bei Tausenden Verbindungen von Desktops und Mobilgeräten klingt das aufwendig, mit einer Unified-Endpoint-Management-Lösung (UEM) ist es aber gut beherrschbar. Die meisten Hersteller bieten eine eigene VPN-ähnliche Lösung oder eine eigene Netzinfrastruktur, die den Verkehr zwischen Endgeräten und Backend-Servern sicher weiterleitet. Direkt verbinden sich dann nur wenige festgelegte Knoten, und die Angriffsfläche schrumpft deutlich. Zusätzlich kann die UEM-Software Endgeräte nach erfolgreichem Enrollment automatisch freigeben, sodass sich nur abgesicherte, verwaltete Geräte verbinden.

Ob Sie den Umstieg auf Exchange Server SE planen oder den Zugriff auf Ihre Mail-Infrastruktur enger fassen wollen: Unser Team begleitet Projekte im Endpoint Management und zur Endpoint Security, und ISEC7 SPHERE überwacht Patchstände und bekannte Schwachstellen der angebundenen Systeme. Warum zügiges Patchen grundsätzlich zählt, lesen Sie in Der Winter naht: NSA nennt 25 ausgenutzte Schwachstellen. Bei Fragen sprechen Sie uns an.