Actieve Exploitatie van Kritieke Kwetsbaarheid in Microsoft Exchange Server (CVE-2024-21410)

Written by Olivia Nolan

september 12, 2026

Er is een kritieke kwetsbaarheid in Microsoft Exchange Server, aangeduid als CVE-2024-21410, die momenteel actief wordt misbruikt door cybercriminelen. Deze kwetsbaarheid stelt een ongeauthenticeerde aanvaller in staat om de NTLM-credentials van gebruikers te bemachtigen via een zogeheten NTLM relay-aanval. Het probleem bevindt zich specifiek in on-premise installaties van Microsoft Exchange Server 2019. De kern van de aanval is dat de server wordt misleid om te authenticeren bij een door de aanvaller gecontroleerde machine, waardoor de NTLM-hash van de serveraccount lekt. Deze hash kan vervolgens worden 'gereplayed' tegen andere diensten, zoals Active Directory, om zich voor te doen als de legitieme server. Dit opent de deur voor een volledige overname van systemen, datadiefstal en verspreiding binnen het bedrijfsnetwerk. Gezien de actieve exploitatie door diverse hackersgroepen is de urgentie om deze kwetsbaarheid aan te pakken extreem hoog.

Luister naar dit artikel:

Een succesvolle exploitatie van de CVE-2024-21410-kwetsbaarheid leidt tot een NTLM relay-aanval met potentieel catastrofale gevolgen. Zodra een aanvaller de NTLM-credentials heeft, kunnen zij deze gebruiken voor laterale beweging binnen het netwerk om toegang te krijgen tot andere kritieke systemen. Dit stelt hen in staat privileges te escaleren, bijvoorbeeld naar een domeinadministrator. De risico's zijn divers: van diefstal van gevoelige data tot het installeren van ransomware die de operatie lamlegt. Aanvallers kunnen ook backdoors installeren voor persistente toegang, zelfs nadat de kwetsbaarheid is gepatcht. Omdat de aanval legitieme, zij het gestolen, credentials gebruikt, is deze moeilijk te detecteren door traditionele beveiligingssystemen. De impact is dus niet alleen financieel, maar omvat ook significante reputatieschade en operationele disruptie.
De meest cruciale stap die organisaties moeten nemen is de onmiddellijke installatie van de door Microsoft uitgebrachte beveiligingsupdate van februari 2024. Deze update pakt CVE-2024-21410 direct aan door Extended Protection for Authentication (EPA) standaard in te schakelen. EPA voorkomt NTLM relay-aanvallen door de authenticatie cryptografisch te binden aan het TLS-kanaal. Dit maakt het voor een aanvaller onmogelijk om de credentials te 'relayen' naar een andere service. Beheerders moeten verifiëren dat de update correct is geïnstalleerd op alle relevante Exchange Server 2019-installaties. Naast het patchen is het essentieel om serverlogs en netwerkverkeer te monitoren op verdachte authenticatiepogingen. Dit helpt om een eventuele eerdere compromittering op te sporen en te verhelpen.

advertenties

advertenties

advertenties

advertenties

Dit beveiligingsincident onderstreept de risico's en onderhoudslast van on-premise IT-infrastructuur zoals Microsoft Exchange. Een gedisciplineerd patchmanagementbeleid is een absolute noodzaak. Organisaties moeten hun processen voor vulnerability scanning en tijdige updates aanscherpen. Daarnaast toont dit de waarde van een 'defense-in-depth'-strategie, waarbij meerdere beveiligingslagen een aanval kunnen stoppen. Voor veel bedrijven kan dit een katalysator zijn om de strategische overstap naar cloud-diensten zoals Microsoft 365, draaiend op Microsoft Azure, te heroverwegen. Hoewel de cloud geen wondermiddel is, verplaatst het de verantwoordelijkheid voor het beveiligen van de onderliggende infrastructuur naar de provider. Dit verkleint het aanvalsoppervlak van de eigen organisatie aanzienlijk en maakt IT-teams vrij voor andere strategische taken.

Olivia Nolan is redacteur bij MSP2Day, waar zij zich richt op het vertalen van complexe IT- en technologische ontwikkelingen naar toegankelijke en inspirerende artikelen. Met haar ervaring als content manager en social media expert weet zij inhoud niet alleen informatief, maar ook aantrekkelijk en relevant te maken voor een breed publiek.