August 2025
Autor des Beitrags
Christian
Senior Consultant
Team Cloud Productivity
Veröffentlicht am
07.08.2025 von Christian
Jetzt Blogbeitrag teilen
Xing LinkedIn Facebook Twitter
Wichtige Sicherheitsinformation:

Sicherheitslücke in hybriden Microsoft Exchange-Umgebungen: Erhöhtes Risiko für unbemerkte Rechteausweitung

 

Unternehmen, die Microsoft Exchange in einer hybriden Konfiguration (Exchange Server On-Prem und Exchange Online via Exchange HCW) betreiben, sollten umgehend aktiv werden.

Microsoft und die US-Behörde CISA (Cybersecurity & Infrastructure Security Agency) warnen eindringlich vor einer kritischen Sicherheitslücke (CVE-2025-53786), die in bestimmten Konstellationen zu einer unbemerkten Rechteausweitung in der Cloud führen kann. 

Was ist das Risiko?

 

Die Schwachstelle betrifft ausschließlich hybride Exchange-Instanzen. Ein Angreifer, der administrativen Zugriff auf einen lokalen Exchange Server erlangt hat, kann sich über die gemeinsame Authentifizierungsstruktur erweiterte Rechte in Exchange Online verschaffen – ohne auffällige oder gut protokollierte Spuren zu hinterlassen.

Das Gefährliche: Exchange Server und Exchange Online teilen sich in Hybrid-Szenarien denselben Service Principal. Dadurch entsteht ein potenzielles Einfallstor, über das lokale Kompromittierung in die Cloud durchschlägt.

 

CVSS-Einstufung im Überblick

  • Scope Change (S:C): Der Angriff wirkt sich nicht nur auf Exchange Server aus, sondern auch auf Exchange Online – ein kritischer Geltungsbereichswechsel.
  • Attack Complexity (AC:H): Die Ausnutzung erfordert zunächst Adminrechte auf dem lokalen Exchange-Server – ist also nicht trivial, aber realistisch.

 

Was muss jetzt getan werden?

 

Microsoft hat am 18. April 2025 einen Hotfix veröffentlicht, um diese Schwachstelle zu entschärfen. Unternehmen sollten folgende Schritte durchführen:

  1. Hotfix oder eine neuere Version auf allen lokalen Exchange Servern installieren.
  2. „Dedicated Exchange Hybrid App“ gemäß Microsoft-Dokumentation konfigurieren.
  3. Zertifikate aus keyCredentials des gemeinsamen Service Principals entfernen, um Alt-Zugänge zu bereinigen.
  4. Auch wenn Exchange Hybrid oder OAuth zwischenzeitlich deaktiviert wurden: keyCredentials zurücksetzen.

Nutzer:innen der neuen Exchange Server Subscription Edition (SE) sind geschützt – sofern sie die Hybrid-App-Funktion korrekt aktiviert und konfiguriert haben. Hierzu müssen unbedingt die Schritte 3 und 4 befolgt werden.

Fazit

Auch wenn bislang keine aktiven Angriffe bekannt sind, besteht akuter Handlungsbedarf. Die Kombination aus lokalem Zugriff und stiller Eskalation in die Cloud macht diese Schwachstelle besonders brisant. Wer Microsoft Exchange Hybrid einsetzt, sollte umgehend prüfen, ob die Schutzmaßnahmen implementiert sind.

Sie benötigen Unterstützung bei der Behebung der Sicherheitslücke? Wir helfen gerne!

 

Quelle: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53786

Kontakt

Ihr persönlicher Ansprechpartner

Brauchen Sie weitere Informationen zu unseren Leistungen und Produkten? Oder suchen Sie nach einer passenden Lösung für Ihren Anwendungsfall? Dann zögern Sie nicht uns zu kontaktieren.

 

JAKOB BECKMANN  | Sales Manager

+49 89 71040920

jakob@provectus.de

 

Zum Kontaktformular

 

Wollen Sie immer up2date sein? Dann melden Sie sich jetzt zu unserem Newsletter an

Bleiben Sie auf dem Laufenden. Wir informieren Sie regelmäßig über aktuelle Trends und technologische Neuerungen sowie geplante Webinare und Events. Sie erhalten Einblick in interessante Kundenprojekte und werfen einen Blick hinter die Kulissen. Melden Sie sich jetzt an.

Zur Newsletter Anmeldung 

Alles wissenswerte

auf einen Blick
Blogbeitrag

Vom Trainee-Programm ins Kundenprojekt: Unser Rückblick auf acht intensive Monate

Unsere Trainees berichten von den ersten Monaten im Provectus-Traineeprogramm, geben Einblicke in Workshops, Lernphasen und den täglichen Einsatz von KI-Tools und zeigen, wie sie auf ihre Rolle als Junior Professionals vorbereitet werden.
Weiterlesen
Webinar

Moderne Apps brauchen moderne Plattformen: Warum der Betrieb über Ihren Erfolg entscheidet

Für alle, die verstehen wollen, warum Cloud-Projekte nicht an der Migration scheitern, sondern im Betrieb. Unternehmen kämpfen mit steigenden Kosten, fehlender Transparenz und neuen Risiken. Der Grund: Cloud ist kein Infrastrukturthema, sondern ein Betriebsmodell mit klaren Anforderungen.
Weiterlesen
Blogbeitrag

Virtual Workplace Evolution 2026

Wir sind dabei und freuen uns auf einen spannenden Austausch zur Transformation von IT Workplaces. Besuchen Sie unseren Vortrag von Danny Kopper, Principal Consultant & Michael Mahlbacher, Leiter Arbeitsplatz bei MLP Finanzberatung SE zum Thema: Microsoft-Lizenzen optimal nutzen
Weiterlesen
Webinar

DORA-konformer Cloud-Betrieb: So setzen Sie Anforderungen praxisnah um

WEBINAR, 18.06: DORA-konformer Cloud-Betrieb praxisnah erklärt: Erfahren Sie im Webinar, wie Finanzunternehmen regulatorische Anforderungen wirksam, prüfbar und dauerhaft im IT-Betrieb umsetzen.
Weiterlesen
Blogbeitrag

Azure Arc, SQL-Updates, regionale Produktgrenze: Der MVP-Vorteil

Updates, die scheinbar laufen, aber nie ankommen. Ein Support-Ticket ohne belastbare Antwort. Und ein Betriebsproblem, das schnell zum Sicherheitsproblem werden kann. Wie ein Microsoft MVP in genau dieser Situation den entscheidenden Unterschied macht.
Weiterlesen
Blogbeitrag

Anthropic in Microsoft 365 Copilot: Warum das neue KI-Feature zum Governance-Test für Unternehmen wird 

Neue KI-Modelle in Microsoft 365 Copilot: Warum die Anthropic-Integration für Unternehmen Chancen, Pflichten und Risiken verändert.
Weiterlesen
Blogbeitrag

Azure Files im Enterprise Scale: Architektur mit Herstellervalidierung

Wenn Datenvolumina, verteilte Standorte und hybride Synchronisation zusammentreffen, reicht die Dokumentation oft nicht mehr aus. Wie eine Validierung mit der Microsoft Produktgruppe in solchen Fällen den Unterschied macht.
Weiterlesen
Webinar

Need for Speed – wie Microsoft 365 Unternehmen in Zugzwang bringt

Für alle Unternehmen, die M365 stabil, sicher und effizient betreiben wollen. Wer souverän mit Changes umgeht, gewinnt Kontrolle und entlastet endlich das Tagesgeschäft. In diesem Webinar zeigen unsere Experten, wie Sie die Update‑Flut proaktiv statt reaktiv managen.
Weiterlesen
Blogbeitrag

Provectus und das IAMCP Business Chapter Azure Infrastruktur

Interview mit Matthias Braun über das IAMCP-Netzwerk, aktuelle Trends in der Azure Infrastruktur und den konkreten Mehrwert für Microsoft-Partner und deren Kunden.
Weiterlesen
Blogbeitrag

Citrix LAS kommt: Warum Sie jetzt handeln müssen 

Die Zeit der klassischen, dateibasierten Citrix-Lizenzierung läuft ab. Citrix hat klar kommuniziert: Am 15. April 2026 ist endgültig Schluss. Ab diesem Zeitpunkt wird ausschließlich noch der Citrix License Activation Service (LAS) unterstützt.
Weiterlesen
Jetzt Blogbeitrag teilen
Xing LinkedIn Facebook Twitter