187 forældede Exchange-servere er stadig eksponeret i Danmark

· 3 min. læsning· Af Martin Stoltenberg Potestas

Det seneste halve års tid har vi i Sekuritet kortlagt danske virksomheder, der stadig har gamle Microsoft Exchange-installationer eksponeret direkte mod internettet. Vi har nu gjort status igen — og billedet er ikke blevet bedre: der er fortsat 187 interneteksponerede fund fordelt på 187 forskellige IP-adresser i Danmark.

Det er relevant for alle organisationer med on-premise Exchange — uanset om man er omfattet af NIS2 eller ej.

Hvad viser tallene?

De 187 fund fordeler sig sådan her:

Version Antal Status
Exchange Server 2016 89 End of Support 14. oktober 2025
Exchange Server 2019 98 End of Support 14. oktober 2025

Microsoft satte begge versioner til End of Support den 14. oktober 2025. Det betyder, at de som udgangspunkt ikke længere modtager sikkerhedsopdateringer.

Kigger man nærmere på de 98 Exchange 2019-fund, bliver det endnu mere interessant:

  • 61 viser buildet fra sikkerhedsopdateringen den 14. oktober 2025
  • 37 er endnu ældre
  • 27 kører builds fra før 2025
  • 3 matcher builds helt tilbage fra 2021
  • 0 viser en efterfølgende ESU-sikkerhedsopdatering

Hvem er det, der er eksponeret?

Det er ikke kun små virksomheder uden IT-funktion. Blandt fundene er blandt andet to kommuner, energi- og forsyningsaktører, to universiteter, talrige IT-leverandører, en stor pensionsaktør og offentlige myndigheder.

Og så var der ét fund, hvor jeg lige var ved at falde ned af stolen: En dansk virksomhed med mere end 160 medarbejdere har en Exchange Server 2010 eksponeret mod internettet. Ja — Exchange 2010.

Hvorfor er en eksponeret Exchange-server så alvorlig?

Exchange er tæt integreret med virksomhedens Active Directory. Microsofts understøttede arkitektur forudsætter fri og stort set ubegrænset kommunikation mellem interne Exchange-servere og domænecontrollerne.

Hvis selve en interneteksponeret Exchange-server bliver kompromitteret, har angriberen derfor ikke bare fået fodfæste på “en mailserver”. De har potentielt fået et springbræt videre ind i den interne infrastruktur og en netværksvej mod virksomhedens identitetsmiljø.

Det betyder ikke automatisk, at Active Directory er kompromitteret. Men det er et sted, jeg meget nødigt ville give en angriber fodfæste.

Er risikoen kun teoretisk?

Nej. En konkret sårbarhed i Exchange 2016 og 2019, CVE-2026-42897, er siden 22. juli 2026 blevet observeret aktivt udnyttet af den Rusland-tilknyttede gruppe TA488 mod blandt andet europæiske myndigheder (Proofpoint Threat Insight).

Ingen af de 98 Exchange 2019-fund i vores datasæt viser en sikkerhedsopdatering fra juni, juli eller august 2026 — og det er netop Microsofts juni-opdatering, der indeholder rettelsen til CVE-2026-42897.

Hvad betyder det for NIS2?

For de organisationer, der er omfattet af NIS2, rejser fundene et nærliggende spørgsmål:

Hvordan er interneteksponerede systemer, der har nået End of Support, håndteret i organisationens risikovurdering, sårbarhedshåndtering og sikkerhedsforanstaltninger?

Det er præcis den slags spørgsmål, en ekstern og uvildig gennemgang kan hjælpe med at besvare — dokumenterbart, over for både ledelse, revision og myndigheder.

Hvad bør man gøre?

Det korte svar: Det er måske på tide at få den gamle Exchange-server udfaset. Og indtil da bør man som minimum:

  • Kortlægge, om man selv har on-premise Exchange eksponeret mod internettet
  • Verificere præcist, hvilket build der kører — og om de relevante sikkerhedsopdateringer faktisk er installeret
  • Vurdere netværksvejen fra en eventuel kompromitteret Exchange-server til identitetsmiljøet

Er I i tvivl om, hvordan jeres egen angrebsflade og vej mod Active Directory ser ud, hjælper vi gerne med et uvildigt eftersyn.

Første skridt

Klar til at få verificeret jeres sikkerhed?

Gratis og uforpligtende foranalyse. Fast pris. En konkret plan, I kan handle på med det samme.

Book en gratis foranalyse