M365 Security Plus: Security-Fixes & Update-Pflicht im Überblick (Build 4820)

M365 Security Plus: Security-Fixes & Update-Pflicht im Überblick (Build 4820)

Zweck

Diese Übersicht fasst die relevanten Release Notes von M365 Security Plus zusammen, insbesondere Security-Fixes und Breaking Changes, damit Kunden gezielt beraten werden können, wann ein Update erforderlich bzw. dringend empfohlen ist.

Aktueller Build: 4820 (13.07.2026)

Enhancements

  • Audit-Reports zeigen jetzt Objektnamen statt Objekt-GUID an
  • Performance-Optimierung im Bereich Manage License (Tenant Settings)
  • Backup-Modul: Unterstützung für Local-, Shared- und NAS-Repositories
  • Backup-Modul: eigener License-Tab, PST-Splitting bei Mailbox-Exports, CSV-Bulk-Import für Mailbox-Auswahl

Security-Fixes

  • Path-Traversal-Schwachstelle behoben (konnte zu ungewolltem Löschen von Dateien führen)
  • Tomcat-Update: 9.0.115 → 9.0.119
  • Diverse Bibliotheken aktualisiert (u. a. Log4j auf 2.25.4, Netty auf 4.1.135, Bouncy Castle auf 1.84)

Fehlerbehebungen

  • Exchange-Online-Reports blieben durch Session-Handling-Fehler lange in der Warteschlange hängen
  • Gelöschte Alerts erschienen beim nächsten Audit-Zyklus erneut
  • Backup schlug bei synchronisierten Mail-Items mit Null-Werten fehl

Relevante Vorgänger-Builds (letzte 12 Monate)

BuildDatumWichtigste Punkte
481710.06.2026Fix für gescheiterte Tenant-Konfiguration nach Microsoft-seitiger Änderung
481602.04.2026Sicherheitslücke in Export-Graph-Funktion behoben; Log4j → 2.25.3; Tomcat → 9.0.115; Zulu JRE aktualisiert; veraltete/verwundbare JAR-Dateien entfernt
481430.01.2026Wichtig: Duo-Zertifikat-Update – muss vor 02.02.2026 eingespielt werden, sonst schlägt Techniker-Login via Duo fehl
481113.01.2026Tomcat → 9.0.112, Zulu JRE-Update; Fix für Exchange-Online-Verbindung über authentifizierten Proxy
480505.11.2025Fix für CPU-Spitzen bei Audit-Datensammlung und erhöhten Elasticsearch-Speicherverbrauch
480223.09.2025Breaking Change: Microsoft hat Get-Message/Get-MessageTraceDetail deprecated – Umstellung auf Get-MessageTraceV2 erforderlich; Update auf 4802 nötig für unterbrechungsfreie Mail-Trace-Audits
480017.06.2025PostgreSQL-Update auf 15.7 – eigenes KB-Update-Voraussetzungen-Dokument beachten vor dem Upgrade
470018.04.2025Entfällt der Service-Account: Betrieb künftig nur noch über Entra-App-Registrierung möglich (MFA-Einschränkung entfällt)

Update-Empfehlung für Kunden

  • Updates erfolgen über den Service Pack-Mechanismus im Produkt (Menüpunkt „Service Pack“ bzw. https://www.manageengine.com/microsoft-365-security-protection/service-pack.html)
  • Kunden mit Builds < 4802 sollten zeitnah aktualisieren, da Microsoft die alten Message-Trace-Cmdlets bereits abgekündigt hat und Mail-Trace-Audits sonst ausfallen
  • Bei Update von Build ≤ 4619 auf 4700+: Hinweis auf mögliche Entfernung des Service-Accounts und Umstellung auf reine Entra-App-Berechtigung geben
  • Vor Update auf 4800: gesondertes KB-Dokument zu PostgreSQL-Voraussetzungen prüfen

Volle Historie

Ältere Builds (bis 2020) enthalten primär kleinere Fixes und Sprachverbesserungen (Japanisch/Chinesisch) sowie diverse Log4j-/Tomcat-Härtungen im Zuge der CVE-2021-44228-Reaktion. Für die vollständige Liste siehe die Quelle oben.



Quelle: https://www.manageengine.com/microsoft-365-security-protection/release-notes.html Stand: Juli 2026 (aktueller Build: 4820, veröffentlicht am 13.07.2026)