Ausgabe vom 7. Oktober 2026
Midstack.Der Tech-Stack des Mittelstands, zur Startseite

7 Artikel · 5 Rubriken · jede Zahl mit Quelle

MeldungenKW 40/2026

Die Woche im Stack: KW 40/2026

Exchange Online sperrt EWS, FortiMail unter Beschuss, Urteile zu Impressum-Mail und Preisklauseln: die Woche im Stack.

Von Michele EspositoVeröffentlicht am 5 Meldungen

Kurz gesagt

Microsoft beginnt ab dem 1. Oktober 2026 damit, die Schnittstelle EWS in Exchange Online zu sperren, Programme mit EWS-Zugriff können ausfallen. Dazu kommen eine bereits ausgenutzte Lücke in FortiMail ohne fertiges Update, Fireware-Updates von WatchGuard sowie zwei Urteile zu Impressum-Mailadressen und zu Preisklauseln bei Abos.

  1. Meldung 01

    Rubrik 04, ERP & Backoffice

    Microsoft sperrt EWS in Exchange Online: Was ab dem 1. Oktober gilt

    Microsoft schaltet die Schnittstelle Exchange Web Services (EWS) in Exchange Online schrittweise ab. Laut Exchange-Team ist EWS ab dem 1. Oktober 2026 (oder kurz danach) standardmäßig gesperrt, außer ein Mandant hat im September eine Liste erlaubter App-IDs angelegt und EWSEnabled auf True gesetzt. Admins können EWS nach der Sperre wieder freischalten, rechnen dann aber mit einer Dienstunterbrechung. Am 1. April 2027 wird EWS endgültig abgeschaltet, Ausnahmen darüber hinaus gibt es nicht. Exchange Server ist nicht betroffen.

    QuelleMicrosoft Exchange Team Blog: Exchange Online EWS, Your Time is Almost Up, via heise online

  2. Meldung 02

    Rubrik 03, Software & Entwicklung

    FortiMail: Angriffe auf kritische Lücke, Update steht noch aus

    Fortinet meldet eine kritische Schwachstelle in FortiMail (CVE-2026-104286, CVSS 9.8), die nach Angaben des Herstellers bereits ausgenutzt wird. Ein Angreifer ohne Anmeldung kann über präparierte HTTP- oder HTTPS-Anfragen beliebige Dateien auf das System schreiben. Betroffen sind die Zweige 7.2.0 bis 7.2.9, 7.4.0 bis 7.4.8, 7.6.0 bis 7.6.6 und 8.0.0 bis 8.0.1. Die korrigierten Versionen 7.4.9, 7.6.7 und 8.0.2 sind angekündigt, aber noch nicht erschienen. Fortinet hat die Meldung am 1. Oktober 2026 veröffentlicht.

    QuelleFortinet PSIRT: Improper limitation of a pathname to a restricted directory (FG-IR-26-175), via heise online

  3. Meldung 03

    Rubrik 03, Software & Entwicklung

    WatchGuard Fireware OS: Updates schließen Lücken, eine davon kritisch

    WatchGuard hat Ende September 2026 mehrere Sicherheitslücken in Fireware OS veröffentlicht, dem Betriebssystem seiner Firebox-Firewalls. Die schwerste (CVE-2026-86131, CVSS 9.2) erlaubt einem Angreifer, der die Gegenstelle einer BOVPN-over-TLS-Verbindung kontrolliert, Befehle mit Root-Rechten auf der Firebox auszuführen. Ein weiteres Advisory betrifft eine Umgehung der Berechtigungsprüfung beim SAML-Login für Mobile VPN with SSL (CVE-2026-86101). Behoben sind die Fehler in Fireware OS 2026.3.2, 2026.2.3, 12.12.3 und 12.5.21 (T15/T35). WatchGuard kennt nach eigener Angabe keine Ausnutzung in freier Wildbahn.

    QuelleWatchGuard PSIRT: CVE-2026-86131: Fireware OS Code Injection in BOVPN Over TLS Client, via heise online

  4. Meldung 04

    Rubrik 05, Recht & Förderung

    Kammergericht: Impressum-Mailadresse darf Nachrichten nicht automatisch abweisen

    Das Kammergericht Berlin hat am 11. August 2026 (Az. 5 UKl 1/26) per Versäumnisurteil entschieden, dass Amazon im Impressum keine E-Mail-Adresse angeben darf, die Anfragen automatisch mit dem Hinweis beantwortet, sie nehme keine E-Mails an. Geklagt hatte der Verbraucherzentrale Bundesverband. Das Gericht stützt sich auf § 5 Abs. 1 Nr. 2 Digitale-Dienste-Gesetz, der eine schnelle elektronische Kontaktaufnahme verlangt. Auch ein Standardschreiben, das auf andere Kanäle verweist, kann nach dem Urteil nicht genügen. Bei Verstößen droht ein Ordnungsgeld bis 250.000 € je Fall.

    QuelleKammergericht Berlin (Abdruck beim vzbv): Versäumnisurteil des Kammergerichts, Az. 5 UKl 1/26, via heise online

  5. Meldung 05

    Rubrik 05, Recht & Förderung

    BGH: Intransparente Preisklauseln bei Abos sind unwirksam

    Der Bundesgerichtshof hat am 1. Oktober 2026 (Az. III ZR 205/25) entschieden, dass die Klauseln eines Abo-Anbieters zur Erhöhung der Mitgliedsgebühr unwirksam sind. Laut Pressemitteilung verstoßen sie gegen das Transparenzgebot: Aus ihnen ging nicht klar hervor, ob Kundinnen und Kunden eine Erhöhung durch einfachen Widerspruch abwenden können oder nur durch Kündigung. Die Klage richtete sich gegen die Verwendung der Klauseln gegenüber Verbrauchern. Landgericht und Oberlandesgericht Düsseldorf hatten zuvor ebenso entschieden.

    QuelleBundesgerichtshof: Intransparenz Allgemeiner Geschäftsbedingungen zur Erhöhung einer „Mitgliedsgebühr“, via heise online

Auswahl und Einordnung: Redaktion Midstack. Die Zusammenfassungen sind eigene Texte; maßgeblich ist jeweils die verlinkte Primärquelle.

Offenlegung: Midstack wird von Michele Esposito herausgegeben, Gründer von AppKaizen und KaizenKode. Dieser Überblick erwähnt keines der beiden Unternehmen.

Michele Esposito

Herausgeber

Michele Esposito ist Gründer von AppKaizen und KaizenKode. Mit seinen Teams entwickelt er Websites, Web-Apps, Kundenportale und KI-Automatisierungen für kleine und mittlere Unternehmen. Bei Midstack schreibt er über das, was in solchen Projekten funktioniert, und über das, was nicht funktioniert.