Exchange 2016 und 2019: Ende Oktober 2026 kommt das letzte Sicherheitsupdate – was KMU jetzt tun müssen
Der reguläre Support für Exchange Server 2016 und 2019 ist bereits seit dem 14. Oktober 2025 beendet. Wer seitdem noch Sicherheitsupdates bekam, war im kostenpflichtigen Extended-Security-Update-Programm (ESU). Auch das läuft Ende Oktober 2026 aus – Microsoft hat eine weitere Verlängerung ausdrücklich ausgeschlossen. Danach bleibt jede neu entdeckte Schwachstelle in diesen Versionen dauerhaft offen. Für KMU mit eigenem Mailserver ist das kein Lizenzthema, sondern ein akutes IT-Sicherheits- und NIS2-Risiko.
Was genau endet im Oktober 2026?
Microsoft hat für Exchange 2016 und 2019 nach dem offiziellen Support-Ende ein ESU-Programm in zwei Phasen von je sechs Monaten angeboten: von Oktober 2025 bis April 2026 und von Mai bis Ende Oktober 2026. Das Programm war an einen Enterprise-Vertrag gebunden – viele kleinere Unternehmen hatten also gar keinen Zugang dazu und betreiben ihre Server faktisch schon seit einem Jahr ohne Sicherheitspatches.
Ab November 2026 gilt für alle: Die Server laufen weiter, Mails werden zugestellt, nichts fällt sichtbar aus. Genau das macht die Lage gefährlich. Neue Sicherheitslücken werden nicht mehr geschlossen, und Angreifer wissen das. Exchange ist seit Jahren eines der beliebtesten Einfallstore – der Server hängt direkt am Internet, verwaltet sensible Kommunikation und ist eng mit dem Active Directory verzahnt. Ein kompromittierter Exchange-Server ist oft der direkte Weg zur Domänen-Übernahme und damit zum Ransomware-Vorfall.
⚠ Was das BSI dazu sagt
Laut BSI liefen im Januar 2026 rund 81 % der Exchange-Server in Deutschland ohne Herstellersupport; nur etwa 19 % waren auf die Subscription Edition migriert. Betroffen sind auch Krankenhäuser, Schulen, Stadtwerke und Kommunen. BSI-Vizepräsident Thomas Caspers hat den Weiterbetrieb veralteter Software trotz langer Vorankündigung als „schlicht fahrlässig“ bezeichnet.
Warum das unter NIS2 ein Haftungsthema ist
Das NIS2-Umsetzungsgesetz verpflichtet betroffene Einrichtungen in § 30 BSIG zu Risikomanagementmaßnahmen nach dem Stand der Technik. Dazu gehören ausdrücklich Sicherheit bei Erwerb, Entwicklung und Wartung von IT-Systemen sowie der Umgang mit Schwachstellen. Ein Mailserver ohne Sicherheitsupdates ist mit dem Stand der Technik nicht vereinbar – das lässt sich weder wegdokumentieren noch durch eine Firewall-Regel heilen.
Die Geschäftsleitung muss diese Maßnahmen billigen und ihre Umsetzung überwachen. Kommt es nach dem Oktober-Stichtag zu einem Vorfall über eine bekannte, ungepatchte Exchange-Lücke, ist die Frage nach der persönlichen Haftung der Geschäftsführung schnell gestellt. Auch außerhalb von NIS2 gilt: Die DSGVO verlangt in Art. 32 ein dem Risiko angemessenes Schutzniveau für personenbezogene Daten – und ein Postfachserver enthält davon reichlich. Cyber-Versicherer fragen zudem gezielt nach nicht mehr unterstützter Software.
Drei Wege aus Exchange 2016/2019
| Option | Geeignet für | Zu beachten |
|---|---|---|
| Exchange Server SE | Unternehmen, die On-Premises bleiben müssen oder wollen | Nur noch als Abonnement. In-Place-Upgrade von Exchange 2019 CU14/CU15 möglich; von Exchange 2016 ist eine Migration auf neue Server nötig. |
| Exchange Online | Die meisten KMU ohne zwingende On-Prem-Anforderung | Server-Betrieb entfällt, dafür Härtung des Tenants Pflicht (MFA, Conditional Access, Defender-Richtlinien). |
| Hybrid als Übergang | Größere Umgebungen mit schrittweiser Migration | Ein verbleibender Hybrid-Server muss ebenfalls unterstützt und gepatcht sein – Hybrid ist kein Freifahrtschein für Exchange 2016. |
Wer nach Exchange Online wechselt, verlagert das Risiko, beseitigt es aber nicht. Fehlkonfigurierte Microsoft-365-Tenants sind ein eigenes Angriffsfeld. Was dort konkret zu tun ist, beschreiben wir im Beitrag zur Microsoft-365-Härtung für KMU.
Sofortmaßnahmen, wenn die Migration noch nicht fertig ist
Realistisch betrachtet werden nicht alle Unternehmen bis Ende Oktober migriert haben. Dann gilt: Risiko so weit wie möglich reduzieren und den Ausstieg mit festem Termin planen. Die folgenden Schritte ersetzen kein Update, verkleinern aber die Angriffsfläche deutlich.
1. Letzte verfügbare Updates einspielen
Prüfen Sie den Build-Stand jedes Exchange-Servers. Wer im ESU-Programm ist, muss das letzte Oktober-Update zwingend installieren – es ist das letzte, das es geben wird. Ein strukturiertes Patch-Management sorgt dafür, dass das nicht vom Zufall abhängt.
2. Erreichbarkeit aus dem Internet minimieren
Outlook Web Access, ECP und PowerShell-Endpunkte sollten nicht frei aus dem Internet erreichbar sein. Zugriff nur über VPN mit MFA oder über einen vorgeschalteten Reverse-Proxy mit Pre-Authentication. Das BSI empfiehlt ausdrücklich, Exchange-Server nicht direkt ins Internet zu stellen.
3. Außensicht prüfen
Viele Unternehmen wissen nicht genau, welche Exchange-Dienste von außen sichtbar sind und welche Version sie preisgeben. Ein externer Schwachstellenscan beantwortet das in wenigen Minuten – so, wie es auch ein Angreifer sehen würde.
4. Überwachung verstärken
Ungewöhnliche Anmeldungen, neue Weiterleitungsregeln in Postfächern und unbekannte Dateien in IIS-Verzeichnissen sind typische Spuren einer Exchange-Kompromittierung. Diese Ereignisse gehören in die zentrale Protokollierung – mindestens bis der Server abgeschaltet ist.
5. Abschaltdatum festlegen und dokumentieren
Halten Sie die Restrisiken, die Übergangsmaßnahmen und das verbindliche Abschaltdatum schriftlich fest und lassen Sie die Geschäftsführung das freigeben. Das ist keine Formalie: Genau diese Dokumentation verlangen NIS2-Nachweispflichten und Prüfer.
Checkliste: Exchange-Ausstieg
- Alle Exchange-Server inventarisiert, Version und Build-Stand bekannt
- Zielplattform entschieden: Exchange SE oder Exchange Online
- Letztes verfügbares Sicherheitsupdate installiert
- OWA/ECP nicht direkt aus dem Internet erreichbar, MFA aktiv
- Externer Scan der Mail-Infrastruktur durchgeführt
- Migrations- und Abschaltdatum von der Geschäftsführung freigegeben
- Nach der Migration: Altserver sauber dekommissioniert, MX- und Autodiscover-Einträge geprüft
Fazit: Der Stichtag ist keine Empfehlung
Ende Oktober 2026 wird aus „veraltet“ endgültig „ungeschützt“. Ein Exchange-Server ohne Sicherheitsupdates am Internet ist für Angreifer ein kalkulierbares Ziel und für die Geschäftsführung ein dokumentierbares Versäumnis. Ob Exchange SE oder Exchange Online die richtige Wahl ist, hängt von Ihrer Umgebung ab – dass gehandelt werden muss, nicht.
Ist Ihr Mailserver von außen angreifbar?
Mit dem kostenlosen TSMONDO Schwachstellenscan sehen Sie in wenigen Minuten, welche Dienste Ihrer Mail-Infrastruktur öffentlich erreichbar sind. Für Migrationsplanung, Microsoft-365-Härtung und die NIS2-konforme Dokumentation unterstützen wir Sie persönlich – und mit unserer Compliance-Software behalten Sie Maßnahmen und Nachweise im Blick.
Beratung anfragen