MeldungenKW 40/2026
Die Woche im Stack: KW 40/2026
Exchange Online sperrt EWS, FortiMail unter Beschuss, Urteile zu Impressum-Mail und Preisklauseln: die Woche im Stack.
Kurz gesagt
Microsoft beginnt ab dem 1. Oktober 2026 damit, die Schnittstelle EWS in Exchange Online zu sperren, Programme mit EWS-Zugriff können ausfallen. Dazu kommen eine bereits ausgenutzte Lücke in FortiMail ohne fertiges Update, Fireware-Updates von WatchGuard sowie zwei Urteile zu Impressum-Mailadressen und zu Preisklauseln bei Abos.
- Meldung 01
Microsoft sperrt EWS in Exchange Online: Was ab dem 1. Oktober gilt
Microsoft schaltet die Schnittstelle Exchange Web Services (EWS) in Exchange Online schrittweise ab. Laut Exchange-Team ist EWS ab dem 1. Oktober 2026 (oder kurz danach) standardmäßig gesperrt, außer ein Mandant hat im September eine Liste erlaubter App-IDs angelegt und EWSEnabled auf True gesetzt. Admins können EWS nach der Sperre wieder freischalten, rechnen dann aber mit einer Dienstunterbrechung. Am 1. April 2027 wird EWS endgültig abgeschaltet, Ausnahmen darüber hinaus gibt es nicht. Exchange Server ist nicht betroffen.
QuelleMicrosoft Exchange Team Blog: Exchange Online EWS, Your Time is Almost Up, via heise online
- Meldung 02
Rubrik 03, Software & Entwicklung
FortiMail: Angriffe auf kritische Lücke, Update steht noch aus
Fortinet meldet eine kritische Schwachstelle in FortiMail (CVE-2026-104286, CVSS 9.8), die nach Angaben des Herstellers bereits ausgenutzt wird. Ein Angreifer ohne Anmeldung kann über präparierte HTTP- oder HTTPS-Anfragen beliebige Dateien auf das System schreiben. Betroffen sind die Zweige 7.2.0 bis 7.2.9, 7.4.0 bis 7.4.8, 7.6.0 bis 7.6.6 und 8.0.0 bis 8.0.1. Die korrigierten Versionen 7.4.9, 7.6.7 und 8.0.2 sind angekündigt, aber noch nicht erschienen. Fortinet hat die Meldung am 1. Oktober 2026 veröffentlicht.
QuelleFortinet PSIRT: Improper limitation of a pathname to a restricted directory (FG-IR-26-175), via heise online
- Meldung 03
Rubrik 03, Software & Entwicklung
WatchGuard Fireware OS: Updates schließen Lücken, eine davon kritisch
WatchGuard hat Ende September 2026 mehrere Sicherheitslücken in Fireware OS veröffentlicht, dem Betriebssystem seiner Firebox-Firewalls. Die schwerste (CVE-2026-86131, CVSS 9.2) erlaubt einem Angreifer, der die Gegenstelle einer BOVPN-over-TLS-Verbindung kontrolliert, Befehle mit Root-Rechten auf der Firebox auszuführen. Ein weiteres Advisory betrifft eine Umgehung der Berechtigungsprüfung beim SAML-Login für Mobile VPN with SSL (CVE-2026-86101). Behoben sind die Fehler in Fireware OS 2026.3.2, 2026.2.3, 12.12.3 und 12.5.21 (T15/T35). WatchGuard kennt nach eigener Angabe keine Ausnutzung in freier Wildbahn.
QuelleWatchGuard PSIRT: CVE-2026-86131: Fireware OS Code Injection in BOVPN Over TLS Client, via heise online
- Meldung 04
Kammergericht: Impressum-Mailadresse darf Nachrichten nicht automatisch abweisen
Das Kammergericht Berlin hat am 11. August 2026 (Az. 5 UKl 1/26) per Versäumnisurteil entschieden, dass Amazon im Impressum keine E-Mail-Adresse angeben darf, die Anfragen automatisch mit dem Hinweis beantwortet, sie nehme keine E-Mails an. Geklagt hatte der Verbraucherzentrale Bundesverband. Das Gericht stützt sich auf § 5 Abs. 1 Nr. 2 Digitale-Dienste-Gesetz, der eine schnelle elektronische Kontaktaufnahme verlangt. Auch ein Standardschreiben, das auf andere Kanäle verweist, kann nach dem Urteil nicht genügen. Bei Verstößen droht ein Ordnungsgeld bis 250.000 € je Fall.
QuelleKammergericht Berlin (Abdruck beim vzbv): Versäumnisurteil des Kammergerichts, Az. 5 UKl 1/26, via heise online
- Meldung 05
BGH: Intransparente Preisklauseln bei Abos sind unwirksam
Der Bundesgerichtshof hat am 1. Oktober 2026 (Az. III ZR 205/25) entschieden, dass die Klauseln eines Abo-Anbieters zur Erhöhung der Mitgliedsgebühr unwirksam sind. Laut Pressemitteilung verstoßen sie gegen das Transparenzgebot: Aus ihnen ging nicht klar hervor, ob Kundinnen und Kunden eine Erhöhung durch einfachen Widerspruch abwenden können oder nur durch Kündigung. Die Klage richtete sich gegen die Verwendung der Klauseln gegenüber Verbrauchern. Landgericht und Oberlandesgericht Düsseldorf hatten zuvor ebenso entschieden.
QuelleBundesgerichtshof: Intransparenz Allgemeiner Geschäftsbedingungen zur Erhöhung einer „Mitgliedsgebühr“, via heise online
Auswahl und Einordnung: Redaktion Midstack. Die Zusammenfassungen sind eigene Texte; maßgeblich ist jeweils die verlinkte Primärquelle.
Offenlegung: Midstack wird von Michele Esposito herausgegeben, Gründer von AppKaizen und KaizenKode. Dieser Überblick erwähnt keines der beiden Unternehmen.
Herausgeber
Michele Esposito ist Gründer von AppKaizen und KaizenKode. Mit seinen Teams entwickelt er Websites, Web-Apps, Kundenportale und KI-Automatisierungen für kleine und mittlere Unternehmen. Bei Midstack schreibt er über das, was in solchen Projekten funktioniert, und über das, was nicht funktioniert.