Cybersecurity Threat Advisory: Exchange on-premise OWA vulnerability exploited

Written by Olivia Nolan

september 14, 2026

Een recent uitgegeven Cybersecurity Threat Advisory waarschuwt voor een kritieke kwetsbaarheid in Microsoft Exchange, specifiek gericht op on-premise installaties. Deze kwetsbaarheid, geïdentificeerd als CVE-2024-21410, stelt kwaadwillenden in staat om een privilege escalation-aanval uit te voeren via Outlook Web Access (OWA). De ontdekking heeft IT- en securityteams wereldwijd op scherp gezet, aangezien een succesvolle exploit kan leiden tot een volledige overname van de getroffen server en mogelijk het gehele netwerk. De aanval maakt misbruik van een zwakte in de NTLM-authenticatie, waardoor een aanvaller de NTLM-credentials van een gebruiker of de server zelf kan onderscheppen en doorsturen. Dit artikel biedt een diepgaande analyse van deze specifieke Exchange on-premise OWA vulnerability, onderzoekt de potentiële impact voor organisaties, beschrijft de noodzakelijke stappen voor mitigatie en plaatst deze dreiging in de bredere strategische context van on-premise versus cloud-infrastructuur. Het is van essentieel belang dat beheerders van Exchange-servers onmiddellijk actie ondernemen om hun systemen te beschermen tegen actieve exploitatie.

Luister naar dit artikel:

De kern van CVE-2024-21410 is een zogenaamde NTLM (NT LAN Manager) relay-aanval. Om de ernst hiervan te begrijpen, is basiskennis van dit verouderde authenticatieprotocol cruciaal. NTLM is een challenge-response protocol waarbij een wachtwoord niet over het netwerk wordt verstuurd, maar wordt gebruikt om een 'challenge' van de server te versleutelen. De resulterende 'response' wordt teruggestuurd voor verificatie. De zwakte hierin is dat een aanvaller die zich tussen de client en de server bevindt (een man-in-the-middle), de authenticatiepoging kan onderscheppen en kan 'relayen' of doorsturen naar een andere server. In het geval van de Exchange on-premise OWA vulnerability, kan een niet-geauthenticeerde externe aanvaller een verzoek naar de OWA-frontend sturen dat de Exchange-server dwingt om te authenticeren bij een door de aanvaller gecontroleerde server. De Exchange-server stuurt vervolgens zijn NTLM-hash, die de aanvaller kan relayen naar een andere dienst, zoals SMB of LDAP op een domeincontroller. Omdat het machine-account van een Exchange-server vaak hoge privileges heeft binnen Active Directory, kan de aanvaller zich voordoen als de Exchange-server en acties uitvoeren met diens rechten. Dit omvat het aanmaken van nieuwe accounts, het wijzigen van groepsbeleid of het verkrijgen van toegang tot de gehele directory. De aanval is relatief eenvoudig uit te voeren en vereist geen interactie van een legitieme gebruiker, wat het risico aanzienlijk verhoogt voor organisaties die de kwetsbare versies van Exchange Server 2016 en 2019 draaien.
De gevolgen van een succesvolle exploitatie van CVE-2024-21410 kunnen catastrofaal zijn en reiken veel verder dan alleen de compromittering van het e-mailsysteem. Zodra een aanvaller via de NTLM relay-aanval de privileges van het Exchange-serveraccount heeft overgenomen, verkrijgt hij een machtige positie binnen het netwerk. Vanuit dit startpunt kan de aanvaller beginnen met laterale beweging: het verkennen van het netwerk en het zich verplaatsen naar andere systemen. Het uiteindelijke doel is vaak het bereiken van een domeincontroller om volledige controle over het Active Directory-domein te verkrijgen. Met deze controle kan een kwaadwillende toegang krijgen tot alle data, systemen en accounts binnen de organisatie. Dit leidt onvermijdelijk tot grootschalige data-exfiltratie van intellectueel eigendom, financiële gegevens, persoonsgegevens en andere gevoelige informatie. Dit resulteert niet alleen in directe financiële schade, maar ook in ernstige reputatieschade en mogelijke boetes onder regelgeving zoals de GDPR. Bovendien gebruiken veel aanvallers deze vorm van toegang als de laatste stap voor het uitrollen van ransomware. Door domeinadministrator-rechten te verkrijgen, kunnen ze beveiligingssoftware uitschakelen, back-ups verwijderen en vervolgens alle systemen binnen de organisatie versleutelen, wat de bedrijfsvoering volledig lamlegt en leidt tot een kostbare en complexe hersteloperatie.

advertenties

advertenties

advertenties

advertenties

Effectieve mitigatie van deze kwetsbaarheid vereist een tweeledige aanpak: onmiddellijk patchen en het activeren van een cruciale beveiligingslaag. De eerste, niet-onderhandelbare stap is het installeren van de meest recente Cumulative Update (CU) en de door Microsoft uitgebrachte Security Update (SU) van april 2024 of later. Deze patches verhelpen de onderliggende fout in de software die de NTLM-lek mogelijk maakt. Echter, alleen patchen is niet voldoende om dit type aanval in de toekomst volledig uit te sluiten. Daarom is de tweede stap essentieel: het inschakelen van Extended Protection for Authentication (EPA). EPA is een functie in Windows Server die de authenticatie versterkt door het authenticatiekanaal (de NTLM-handshake) cryptografisch te binden aan het beveiligde externe kanaal (de TLS-sessie). Dit voorkomt dat een man-in-the-middle aanvaller een onderschepte authenticatiepoging kan doorsturen naar een andere server, omdat de binding niet langer klopt. Microsoft heeft een PowerShell-script, `ExchangeExtendedProtectionManagement.ps1`, beschikbaar gesteld om beheerders te helpen EPA op een gecontroleerde manier in te schakelen. Het is cruciaal om dit proces zorgvuldig te testen, omdat oudere applicaties of scripts die met Exchange communiceren mogelijk niet compatibel zijn met EPA, wat tot connectiviteitsproblemen kan leiden. Deze kwetsbaarheid legt opnieuw de inherente veiligheidsuitdagingen van on-premise infrastructuur bloot. De volledige verantwoordelijkheid voor het tijdig installeren van patches, het correct configureren van complexe beveiligingsinstellingen zoals EPA, en het continu monitoren van systemen ligt bij de organisatie zelf. Dit vereist aanzienlijke expertise, tijd en middelen. In tegenstelling hiermee staat het shared responsibility model van cloud-diensten zoals Microsoft 365. In dit model neemt Microsoft de verantwoordelijkheid voor de beveiliging van de onderliggende cloud-infrastructuur, inclusief het patchen van servers en het implementeren van platformbrede beveiligingsmaatregelen. Hoewel de klant verantwoordelijk blijft voor het beveiligen van data en identiteiten, wordt de operationele last aanzienlijk verlicht. Incidenten zoals deze zouden voor organisaties een aanleiding moeten zijn om een strategische heroverweging te maken. Het is niet alleen een kwestie van de directe kosten van licenties en hardware, maar ook van de totale eigendomskosten (TCO), waarin de verborgen kosten van beveiligingsbeheer, risicomanagement en potentiële downtime meegenomen moeten worden. De keuze tussen on-premise en de cloud is een fundamentele beslissing over risicobereidheid en de toewijzing van IT-middelen in een steeds complexer wordend dreigingslandschap.

Olivia Nolan is redacteur bij MSP2Day, waar zij zich richt op het vertalen van complexe IT- en technologische ontwikkelingen naar toegankelijke en inspirerende artikelen. Met haar ervaring als content manager en social media expert weet zij inhoud niet alleen informatief, maar ook aantrekkelijk en relevant te maken voor een breed publiek.