August 2025
Autor des Beitrags
Christian
Senior Consultant
Team Cloud Productivity
Veröffentlicht am
07.08.2025 von Christian
Jetzt Blogbeitrag teilen
Xing LinkedIn Facebook Twitter
Wichtige Sicherheitsinformation:

Sicherheitslücke in hybriden Microsoft Exchange-Umgebungen: Erhöhtes Risiko für unbemerkte Rechteausweitung

 

Unternehmen, die Microsoft Exchange in einer hybriden Konfiguration (Exchange Server On-Prem und Exchange Online via Exchange HCW) betreiben, sollten umgehend aktiv werden.

Microsoft und die US-Behörde CISA (Cybersecurity & Infrastructure Security Agency) warnen eindringlich vor einer kritischen Sicherheitslücke (CVE-2025-53786), die in bestimmten Konstellationen zu einer unbemerkten Rechteausweitung in der Cloud führen kann. 

Was ist das Risiko?

 

Die Schwachstelle betrifft ausschließlich hybride Exchange-Instanzen. Ein Angreifer, der administrativen Zugriff auf einen lokalen Exchange Server erlangt hat, kann sich über die gemeinsame Authentifizierungsstruktur erweiterte Rechte in Exchange Online verschaffen – ohne auffällige oder gut protokollierte Spuren zu hinterlassen.

Das Gefährliche: Exchange Server und Exchange Online teilen sich in Hybrid-Szenarien denselben Service Principal. Dadurch entsteht ein potenzielles Einfallstor, über das lokale Kompromittierung in die Cloud durchschlägt.

 

CVSS-Einstufung im Überblick

  • Scope Change (S:C): Der Angriff wirkt sich nicht nur auf Exchange Server aus, sondern auch auf Exchange Online – ein kritischer Geltungsbereichswechsel.
  • Attack Complexity (AC:H): Die Ausnutzung erfordert zunächst Adminrechte auf dem lokalen Exchange-Server – ist also nicht trivial, aber realistisch.

 

Was muss jetzt getan werden?

 

Microsoft hat am 18. April 2025 einen Hotfix veröffentlicht, um diese Schwachstelle zu entschärfen. Unternehmen sollten folgende Schritte durchführen:

  1. Hotfix oder eine neuere Version auf allen lokalen Exchange Servern installieren.
  2. „Dedicated Exchange Hybrid App“ gemäß Microsoft-Dokumentation konfigurieren.
  3. Zertifikate aus keyCredentials des gemeinsamen Service Principals entfernen, um Alt-Zugänge zu bereinigen.
  4. Auch wenn Exchange Hybrid oder OAuth zwischenzeitlich deaktiviert wurden: keyCredentials zurücksetzen.

Nutzer:innen der neuen Exchange Server Subscription Edition (SE) sind geschützt – sofern sie die Hybrid-App-Funktion korrekt aktiviert und konfiguriert haben. Hierzu müssen unbedingt die Schritte 3 und 4 befolgt werden.

Fazit

Auch wenn bislang keine aktiven Angriffe bekannt sind, besteht akuter Handlungsbedarf. Die Kombination aus lokalem Zugriff und stiller Eskalation in die Cloud macht diese Schwachstelle besonders brisant. Wer Microsoft Exchange Hybrid einsetzt, sollte umgehend prüfen, ob die Schutzmaßnahmen implementiert sind.

Sie benötigen Unterstützung bei der Behebung der Sicherheitslücke? Wir helfen gerne!

 

Quelle: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53786

KOntakt

Ihr persönlicher Ansprechpartner

Brauchen Sie weitere Informationen zu unseren Leistungen und Produkten? Oder suchen Sie nach einer passenden Lösung für Ihren Anwendungsfall? Dann zögern Sie nicht uns zu kontaktieren.

 

JAKOB BECKMANN  | Sales Manager

+49 89 71040920

jakob@provectus.de

 

Zum Kontaktformular

 

Wollen Sie immer up2date sein? Dann melden Sie sich jetzt zu unserem Newsletter an

Bleiben Sie auf dem Laufenden. Wir informieren Sie regelmäßig über aktuelle Trends und technologische Neuerungen sowie geplante Webinare und Events. Sie erhalten Einblick in interessante Kundenprojekte und werfen einen Blick hinter die Kulissen. Melden Sie sich jetzt an.

Zur Newsletter Anmeldung 

Alles wissenswerte

auf einen Blick
Blogbeitrag

STUDIE zur Microsoft 365 Sicherheit 2025: Unternehmen müssen ihre Strategie umdenken 

Die Studie „State of Microsoft 365 Security 2025“ zeigt: Unternehmen unterschätzen ihre Sicherheitsrisiken. Fehlkonfigurationen, fehlende MFA und fehlende Backups machen M365 zur Gefahr. Erfahren Sie, wie Zero Trust, Evergreen und Backup-Strategien Ihre Umgebung wirklich schützen.
Weiterlesen
Blogbeitrag

Microsoft neue hybride Bereitstellungsoptionen für Azure Virtual Desktop auf Ignite 2025

Die neue Option erlaubt es, VM´s als Arc-enabled Servers zu registrieren und als Session-Hosts für Azure Virtual Desktop zu nutzen.
Weiterlesen
Webinar

Webinar am 12.12.: Unternehmens-KI ohne Medienbruch – Wissen sicher und zentral in Microsoft Teams nutzen 

Erfahren Sie im Webinar, wie Sie KI sicher in Microsoft Teams integrieren, Unternehmenswissen zentral bündeln, Medienbrüche vermeiden und eine leistungsfähige Azure-Infrastruktur für moderne KI-Lösungen aufbauen.
Weiterlesen
Webinar

Webinar am 10.12. – Zero Trust: Seit Jahren auf der Agenda, aber nie im Budget

Erfahren Sie im Webinar, warum Zero Trust jetzt höchste Priorität hat. KI erhöht die Risiken, fehlende Sicherheitsarchitektur bremst. So entwickeln Unternehmen ihre Zero-Trust-Strategie weiter.
Weiterlesen
Blogbeitrag

Microsoft Teams erkennt den Bürostandort

Was bedeutet das neue Feature rechtlich? Die Antwort darauf beleuchten wir im Interview mit Wilfried Reiners, Anwalt Für IT-Recht.
Weiterlesen
Webinar

Webinar: Strategiewechsel im VDI-Segment? Citrix & Microsoft im Vergleich

Dieses Kostenlose Webinar richtet sich an IT-Entscheider & App-Virtualisierungs-Verantwortliche, die vor der Entscheidung stehen, ob ein Wechsel zu Microsoft AVD oder Windows 365 sinnvoll ist.
Weiterlesen
Blogbeitrag

Microsoft M365-Kit im Praxistest

Das M365-Kit bietet strukturierte Vorlagen für Datenschutz-Dokumentation, bleibt jedoch stark Microsoft-zentriert und erfordert eigene Prüfungen zu Themen wie Telemetriedaten, Löschfristen und Drittlandtransfers.
Weiterlesen
Echt Ich

Echt Ich Nima

In ECHT ICH erfahrt ihr mehr über Nima, seinen Arbeitsalltag, seine Hobbys und warum er bei Provectus „ECHT ER“ sein kann.
Weiterlesen
Blogbeitrag

deviceTRUST in der Praxis – Kontextbasierte Steuerung der Citrix-Zwischenablage

Erfahren Sie, wie Sie mit deviceTRUST die Citrix-Zwischenablage kontextbasiert steuern und so Datenübertragungen zwischen lokalen Systemen und virtuellen Sitzungen sicher und flexibel gestaltest.
Weiterlesen
Blogbeitrag

IT Leaders in Finance 2026 – Cybervorfall

LIVE TALKS • REAL CYBER INCIDENT • REAL SOLUTIONS Das Event für IT-Entscheider in Finance. Jetzt einen Platz sichern!
Weiterlesen
Jetzt Blogbeitrag teilen
Xing LinkedIn Facebook Twitter