Exchange på lånt tid: 242 danske servere — og fristen 1. november

· Opdateret 25. september 2026· 15 min. læsning· Af Martin Stoltenberg Potestas
ExchangeSårbarhederPatchingNIS2

En tirsdag i oktober sidste år — den 14. oktober 2025 — udsendte Microsoft de sidste almindelige sikkerhedsopdateringer til Exchange Server 2016 og 2019. Siden da har de to produkter været uden for support.

Godt ti måneder senere har vi målt, hvad der stadig står fremme på det åbne, danske internet. Svaret er 242 fund — og bag det tal gemmer sig to historier. Den ene er, at mange af serverne allerede stod på gamle builds, længe før Microsoft stoppede. Den anden er den forklaring, der gik igen, da organisationerne blev spurgt: »Vi kører hybrid.«

Kort fortalt

I en kortlægning afsluttet den 1. september 2026 fandt vi 359 unikke IP-fund med Exchange direkte tilgængelig fra internettet. Ét fund er én IP-adresse; flere fund kan høre til samme miljø. 242 af dem er klassificeret som Exchange 2016 eller 2019, som mistede supporten i oktober 2025 — og ingen af de 242 viser opdateringer fra tiden efter. 26 kører Exchange 2013, ude af support siden april 2023. De ældste 2016/2019-fund viser builds fra maj 2021. Selv blandt de 89 på det nuværende produkt viste under halvdelen den nyeste tilgængelige sikkerhedsopdatering. Da Ingeniøren forelagde fundene for organisationerne, gik ét svar igen: at serveren kun er en hybridserver uden postkasser. Det er ikke en fritagelse: Microsoft kræver, at også en server, der alene bruges til administration, holdes opdateret. Og Microsoft har meddelt, at det betalte program med forlængede sikkerhedsopdateringer (ESU) til Exchange 2016 og 2019 ophører med udgangen af oktober 2026.

Sådan har vi målt — og hvad målingen ikke beviser

Tallene bygger på passive observationer fra offentligt tilgængelige kilder: Vi har ikke logget ind nogen steder, ikke testet sårbarheder og ikke kontaktet systemerne aktivt i denne kortlægning. Exchange og webmail-fladen Outlook Web Access afslører selv deres versionsnumre, og dem har vi klassificeret mod Microsofts officielle buildoversigt. Datagrundlaget er et udtræk af offentligt tilgængelige oplysninger den 1. september 2026; observationerne i det er registreret mellem den 2. august og den 1. september 2026.

Den metode har indbyggede grænser, og de skal med: En observation er historisk — den beviser ikke status i dag. Et gammelt versionsnummer beviser ikke, at serveren kan angribes; manuelle nødforanstaltninger kan være lagt på uden at ændre nummeret. Og et versionsnummer fortæller ikke, om nogen faktisk har udnyttet noget. Det, tallene kan sige, er til gengæld svært at bortforklare: hvilket produkt og opdateringsniveau serveren annoncerede på observationstidspunktet. Og her hører én detalje med: Microsofts betalte nødprogram med forlængede sikkerhedsopdateringer (ESU) har sine egne officielle buildnumre — 15 var udsendt, da kortlægningen sluttede, og yderligere tre kom den 8. september 2026. Ingen af de 40 forskellige buildniveauer, vi har observeret blandt de 242, matcher Microsofts offentliggjorte ESU-builds. Det dokumenterer det observerede opdateringsniveau — ikke organisationernes licensaftaler eller efterfølgende opdateringer. Målingen er i øvrigt frisk: 206 af de 242 er observeret mellem den 12. august og den 1. september.

Én skelnen mere: Hvor vi omtaler organisationernes svar, bygger det på Ingeniørens forelæggelse af fundene, ikke på nye målinger. Og ét fund er én IP-adresse. Flere fund kan høre til samme miljø, og en IP-adresse er ikke det samme som en fysisk server.

Tallene

Gruppe Antal fund Status
Exchange 2016/2019 242 (114 + 128) Ude af support siden 14. oktober 2025. Ingen viser opdateringer fra efter supportophøret.
Exchange 2013 26 Ude af support siden april 2023 — 18 viser den allersidste opdatering, produktet nogensinde fik.
Subscription Edition (nuværende produkt) 89 63 viser et build fra juni 2026 eller nyere; 23 et ældre build; 3 kunne ikke afgøres præcist.
Ukendt version 2 Webmail eksponeret, men build kunne ikke klassificeres.

Hvor længe har de stået stille?

Det mest sigende er ikke antallet — det er aldersfordelingen på de 242. Ét forbehold først, for det bærer hele afsnittet: Et builds udgivelsesdato fortæller, hvornår Microsoft udsendte den seneste opdatering, serveren viser. Den fortæller ikke, hvornår nogen installerede den, eller hvornår serveren sidst blev rørt.

146 fund viser præcis buildet fra den 14. oktober 2025 — selve den sidste dag med support. Deres seneste sikkerhedsopdatering er altså den, der udkom på supportophørsdagen, og ingen af disse fund viste en senere sikkerhedsopdatering. Det er gruppen, der fulgte med til stregen — og nu skal videre.

De øvrige 96 viste builds udgivet før supportophøret. Regnet fra den 1. september 2026 fordeler de sig sådan:

Buildets alder pr. 1. september 2026 Antal fund
Under ét år 2
Ét til to år 24
To til tre år 22
Over tre år 37
Præcis udgivelsesdato ukendt 11
I alt 96

De ældste daterede builds er fra maj 2021. Hvor meget mangler et build fra maj 2021 så? Vi har talt efter i Microsofts egen sikkerhedsdatabase: Siden da har Microsoft rettet 98 sårbarheder i Exchange 2019, heraf fem, som Microsoft har set udnyttet i praksis. Microsoft vurderer kun de versioner, der er i support, så tallet siger, hvad der er rettet siden — ikke præcis, hvad hver enkelt server fejler. Men det er den afstand, en angriber ser.

Billedet er altså to grupper: en stor, der fulgte med til stregen og nu skal videre — og en mindre, hvor det observerede build er år gammelt. Den første har et projekt foran sig. Den anden har et spørgsmål, ledelsen bør stille: Hvem har egentlig ansvaret for den server?

Hvem står bag serverne?

Denne gennemgang fokuserer på de tekniske fund og handlemuligheder uden at identificere organisationerne. Ingeniørens artikel behandler de konkrete cases og organisationernes svar. Men fordelingen fortjener at blive set: Blandt de forældede servere finder vi offentlig administration, herunder fem kommuner og statslig forvaltning, transport og kommunikation, finans og forsikring, energiforsyning samt medlems- og sociale organisationer, der behandler fortrolige oplysninger om deres medlemmer. Det er ikke et hjørne af it-landskabet. Det er et tværsnit af det.

Ét mønster mere: I 24 af datasættets foreløbige entitetsgrupper optræder mere end én IP-adresse. Kortlægningen fastslår ikke, hvordan de bagvedliggende miljøer er organiseret — flere adresser kan tilhøre organisationens eget miljø. Men hvor driften er lagt hos en leverandør, er læren dobbelt: Outsourcing flytter opgaven, men ikke ansvaret. Har man lagt sin mail hos andre, er »hvornår blev den sidst opdateret?« stadig ens eget spørgsmål at stille.

»Vi kører hybrid« er ikke en fritagelse

Da Ingeniøren forelagde fundene for organisationerne, kom der tre typer svar. Nogle lukkede eller afkoblede serveren inden for få dage, typisk med forklaringen, at den var en rest fra en tidligere løsning. Det er den rigtige reaktion, og den viser samtidig, hvor lidt der skulle til. Andre forklarede, at serveren kun bruges til administration i et hybridmiljø uden lokale postkasser, eller at den blot viderestiller til Microsoft 365. Og nogle svarede, at de har opdateret.

Hybrid betyder, at et lokalt Exchange-miljø og Microsoft 365 er koblet sammen og optræder som én organisation — postkasser kan ligge begge steder (Microsofts beskrivelse). I de omtalte tilfælde er postkasserne ifølge organisationerne flyttet til Microsoft 365, og en lokal Exchange-server er blevet stående, typisk for at administrere de brugere og grupper, der synkroniseres til skyen. Det fritager ikke den tilbageværende server for sikkerhedsopdateringer. Microsoft siger det selv i sin vejledning om opdateringer, i afsnittet om netop hybrid: »Even if you’re only using Exchange Server on-premises to manage Exchange-related objects, you need to keep the server current.«

Det hjælper at skille tre ting ad, som svarene blander sammen:

  • Postkasserne. Er der ingen lokale postkasser, falder forudsætningen for bestemte angreb mod mailindhold væk — for eksempel det angreb, Proofpoint beskrev i sommer, som kræver, at en bruger åbner en manipuleret mail i webmailen. Det er en reel lettelse, og den skal have lov at stå.
  • De eksponerede tjenester. En Exchange-server, der viser sin webmail- og administrationsflade til internettet, er en offentlig webapplikation med den angrebsflade, det giver — uanset om der ligger postkasser bag. En offentlig Exchange-loginside er stadig en Exchange-webapplikation. En eventuel efterfølgende viderestilling til Microsoft 365 fjerner ikke den internetvendte angrebsflade.
  • Integrationen med Active Directory. Exchange er efter Microsofts design bundet til organisationens katalog over konti og rettigheder. En kompromitteret server kan give en angriber adgang og muligheder, der rækker ud over mails. Hvor langt, afhænger af den enkelte organisations sikring, og det kan en måling udefra ikke se. Men risikoen forsvinder ikke, fordi postkasserne er flyttet.

Og »vi har opdateret« rejser spørgsmålet: til hvad? Opdateret til buildet fra supportophørsdagen mangler stadig de sikkerhedsopdateringer, Microsoft har udsendt til den version siden — fem inden kortlægningen sluttede, og en sjette den 8. september. Opdateret og ajour er to forskellige ting.

Ingeniøren har bragt to artikler på baggrund af kortlægningen, begge bag betalingsmur: den første om de udgåede servere hos myndigheder og virksomheder (17. september 2026) og den anden om kommunerne (18. september 2026). Som altid nævner vi ingen navne her.

Hvad kan man så gøre — uden at slukke i blinde?

»Vi kører hybrid« besvarer ikke det spørgsmål, der betyder noget: Hvilke funktioner begrunder, at den gamle server stadig kører — og hvilke begrunder, at webmailen er offentlig? Det er forskellige behov, og de har forskellige løsninger.

  • Administration af brugere og grupper. Det er den hyppigste grund til at beholde en server, og det kræver ikke, at webmail eller administrationsportal er tilgængelig fra internettet. Microsoft beskriver desuden en model, hvor organisationer under bestemte forudsætninger kan administrere synkroniserede modtagere uden en kørende Exchange-server. Den kræver en ordentlig gennemgang af afhængighederne først — man skal ikke bare afinstallere den sidste server.
  • Mailrelay fra printere, scannere og fagsystemer. Det kan flyttes til en anden løsning, og det kræver under ingen omstændigheder en offentlig webmail.
  • En igangværende migration. Så har serveren en slutdato — og indtil den skal den holdes opdateret som enhver anden.
  • Brugeradgang til webmail. Er der ingen postkasser lokalt, er der ingen grund til at holde den åben.

Det giver en enkel rækkefølge: Luk det, der ikke behøver at være åbent, med det samme. Opdatér det, der skal blive stående, til det nyeste tilgængelige build. Og læg en plan med en dato før 1. november for det, der skal væk.

Er I i tvivl om, hvad der står åbent hos jer lige nu, er en Security QuickScan det hurtigste svar — og hører I under NIS 2, er patch- og sårbarhedsstyring et af de ti kravområder, loven udtrykkeligt nævner (se NIS 2: Hvordan ved I, om I er i mål?).

»Understøttet« er ikke det samme som »opdateret«

En vigtig nuance: 89 af fundene kører det nuværende produkt, Exchange Server Subscription Edition, og er dermed på en platform, der stadig får opdateringer. Men platformen opdaterer ikke sig selv. Under halvdelen af de 89 viste den nyeste sikkerhedsopdatering, der var tilgængelig, da de blev observeret. 23 viste et build fra før juni 2026, og seks stod på det build, produktet blev udgivet med i juli 2025 — altså uden nogen af de sikkerhedsopdateringer, der er udsendt siden. Hvornår serverne sidst blev rørt, kan målingen ikke se. Men den kan se, at et skifte til et understøttet produkt er nødvendigt — og ikke tilstrækkeligt.

Blandt kommunerne i materialet ses begge dele: Fire kommuner er på det understøttede produkt — tre af dem viste et ældre build, én stod på det nyeste offentliggjorte sikkerhedsbuild.

Konteksten er værd at kende: Styrelsen for Samfundssikkerhed indledte den 19. maj 2026 et surveybaseret tilsyn med alle 98 kommuner.

De glemte: 2013-gruppen

De 26 Exchange 2013-fund fortjener deres eget afsnit, for de viser, hvor historien om de 242 ender, hvis ingen griber ind. Produktet røg ud af support i april 2023. 18 af dem viser opdateringen fra marts 2023 — den allersidste, produktet nogensinde fik, og det eneste niveau, der har været at stå på i tre et halvt år. Enkelte er ældre endnu; ét viser et opdateringsniveau fra produktets tidlige år. Det er sådan, »vi når det til næste kvartal« ser ud, når der er gået nok kvartaler.

Derfor haster det netop nu

Tre ting mødes i efteråret 2026, og det er kombinationen, der gør situationen alvorlig:

1. Nødprogrammet lukker. Efter supportophøret har Microsoft solgt forlængede sikkerhedsopdateringer (ESU) — men kun til virksomheder med en Enterprise-aftale direkte med Microsoft, hvilket udelukker de fleste små og mellemstore organisationer. Og Microsoft har udtrykkeligt meddelt, at programmet slutter med udgangen af oktober 2026 og ikke forlænges. Efter den dato udsender Microsoft ifølge meddelelsen ingen nye sikkerhedsopdateringer til de to produkter — heller ikke til ESU-kunder. Og en detalje fra materialet: 45 af de 242 fund ville ikke engang kunne modtage ESU-opdateringer uden først at blive løftet til et nyere opdateringsniveau. For dem har kattelemmen reelt aldrig stået åben.

2. Nødbremsen rækker ikke. Exchange har en indbygget nødmitigeringstjeneste (EEMS), der automatisk kan lægge midlertidige værn på, når Microsoft udsender dem. Men ifølge Microsoft kan builds uden juni 2026-opdateringen ikke validere nye mitigeringer efter et skift af certifikatudsteder — allerede anvendte mitigeringer fortsætter med at virke. Ingen af de 242 når juni-niveauet, og 11 af dem er så gamle, at tjenesten slet ikke findes på dem. Hvilke manuelle foranstaltninger der er gennemført, kan vi ikke se udefra. Hvad tjenesten kan og ikke kan, vender vi tilbage til nedenfor.

3. Angrebene er i gang. I sommer beskrev sikkerhedsfirmaet Proofpoint en aktiv kampagne fra en russisk-tilknyttet aktør rettet mod netop webmail-fladen: En særligt udformet mail kan — hvis en bruger åbner den i webmailen — give vedvarende adgang til postkassen. Microsoft rettede sårbarheden i juni-opdateringen; ingen af de 242 når den. Angrebet forudsætter en bruger med postkasse på serveren, så det siger ikke noget om servere uden lokale postkasser. I august fulgte endnu en alvorlig rettelse — og den 1. september viderebragte SikkerDigital et varsel fra Forsvarets Efterretningstjenestes situationscenter om netop den sårbarhed: Exchange 2016 og 2019 »kan kun opdateres for brugere med Extended Security Updates«, ellers »anbefales det at udskifte det sårbare system«. Den 8. september kom endnu en runde rettelser. Intet af dette betyder, at de 242 fund er kompromitterede — men det betyder, at afstanden mellem »kendt sårbarhed« og »tilgængelig rettelse« vokser for hver måned.

»Men vi har jo nødbremsen slået til«

Her møder vi den næsthyppigste indvending — og den hviler på en misforståelse, der er værd at rydde af vejen: forskellen på en sikkerhedsopdatering og en mitigering.

En sikkerhedsopdatering — en patch — fjerner selve fejlen fra koden. En mitigering gør ikke: Den spærrer den kendte vej ind til fejlen, eller slukker en sårbar komponent, mens hullet består. Billedligt talt skifter patchen den defekte lås; mitigeringen sømmer et bræt for døren, indtil låsen bliver skiftet. Brættet kan holde en indbrudstyv ude et stykke tid — men låsen er stadig i stykker, og brættet virker kun mod den fremgangsmåde, nogen har set komme.

Nødmitigeringstjenesten EEMS fra før lægger sådanne brædder op automatisk, når Microsoft udsender dem. Og det er dét, mange henviser til: »vi har EEMS slået til.« Men her er tallet, der sætter indvendingen i perspektiv: Microsofts aktuelt offentliggjorte liste indeholder to sikkerhedsmitigeringer — én fra 2022 og én fra 2026. Microsofts offentliggjorte EEMS-liste dækker altså kun udvalgte sårbarheder — så »EEMS slået til« siger i sig selv ikke, hvilke sårbarheder man er beskyttet mod.

Tag et af de alvorlige eksempler fra 2026: en sårbarhed med risikoscore 8,8, hvor en angriber med et gyldigt login kan afvikle kode på serveren — uden at få en bruger til at gøre noget. For den har Microsoft ikke offentliggjort en målrettet EEMS-mitigering. Andre kontroller kan begrænse risikoen, men de erstatter ikke den manglende sikkerhedsrettelse — og den har de forældede builds ikke fået.

Og selv de mitigeringer, der findes, har grænser: De kræver internetadgang til Microsoft, de kræver et vist opdateringsniveau for at kunne hentes og anvendes, og de kan slås fra. De er tænkt som midlertidige, indtil rettelsen lægges på. De erstatter ikke sikkerhedsopdateringer. På et produkt, hvor Microsoft har meddelt, at rettelserne ophører med udgangen af oktober, er »indtil rettelsen« ikke en plan.

En mailserver er aldrig »bare mail«

Hvorfor al den bekymring for én servertype? To grunde.

Den første er indholdet: Serveren rummer typisk årtiers korrespondance — kontrakter, personalesager, adgangskoder sendt »lige hurtigt«. Det gælder også, når postkasserne er flyttet, hvis serveren stadig har adgang til dem.

Den anden er arkitekturen, og den vejer tungest. Exchange er efter Microsofts eget design bundet direkte til Active Directory — det centrale katalog, hvor organisationens konti, rettigheder og adgange administreres. Og det er ikke et løst naboskab: Microsoft understøtter ikke, at netværkstrafikken mellem Exchange-servere og domænecontrollere begrænses eller filtreres — kommunikationen skal ifølge dokumentationen være »fri og ubegrænset«. Men kravet gælder den interne trafik. Microsoft skelner udtrykkeligt: Trafik fra internettet til Exchange forventes begrænset — og det er netop dér, de offentlige webmail-flader hører hjemme. Man kan altså ikke sætte en firewall mellem Exchange og Active Directory og kalde det håndteret. Man kan, og bør, sætte den mellem internettet og Exchange.

Det er derfor, en kompromitteret Exchange-server sjældent er et afgrænset mailproblem: Den står med den ene fod på internettet og den anden i ufiltreret nærhed af organisationens identitetsplatform. Hvor langt en angriber kan komme derfra, afhænger af sikringen omkring den — men det er derfor, gamle Exchange-servere historisk har været et af angribernes foretrukne første skridt.

Det mest opsigtsvækkende tal: 103

Her er det tal, der burde ende på flest ledelsesmøder: 103 af de 128 Exchange 2019-fund i materialet står på et opdateringsniveau, hvorfra Microsoft understøtter opgradering direkte på den eksisterende server til det nuværende produkt. Ikke et migreringsprojekt med nye servere og flytning af postkasser — en opgradering ad den vej, Microsoft selv beskriver som lavrisiko. Licenser, platformkrav og afhængigheder skal naturligvis afklares først.

Der ligger også en større pointe her: Subscription Edition flytter fokus fra store versionsspring til løbende vedligeholdelse. Organisationen skal fortsat følge Microsofts opdateringer og systemkrav for at bevare support — det er vilkåret i Microsofts Modern Lifecycle-politik. Og som SE-gruppen i materialet viser, forudsætter modellen én ting: at man rent faktisk følger med bagefter.

Det flytter spørgsmålet fra “har vi råd til projektet?” til det mere ubehagelige: Hvad er egentlig den konkrete hindring for at komme videre?

Fire spørgsmål til jeres eget ledelsesmøde

  1. Kører vi selv Exchange lokalt — og på hvilken version? (Svaret “det ved IT” er ikke et svar; det er en opgave.)
  2. Hvis driften er lagt ud til en leverandør: Hvem har på skrift ansvaret for, at der bliver opdateret — og hvornår er det sidst sket?
  3. Hvis vi står på en forældet version: Hvem har accepteret risikoen, og er den accept dokumenteret?
  4. Hvad er planen inden 1. november — opgradering, migrering eller kontrolleret afvikling?

Kan ledelsen ikke svare, er det ikke IT-afdelingens nederlag. Det er et fund — og fund, der gøres ved et mødebord, er stadig de billigste af slagsen.

Den 14. oktober 2025 lukkede Microsoft for support. Med udgangen af oktober 2026 ophører nødløsningen. Mellem de to datoer ligger et år på lånt tid — og det er ved at være brugt op.

Kortlægningen i medierne