Kolejna podatność Microsoft Exchange Server
Microsoft Exchange Server – ważna aktualizacja bezpieczeństwa
Microsoft wydał drugą wersję wrześniowych aktualizacji bezpieczeństwa (V2) dla Exchange Server. Aktualizacja usuwa m.in. poważną podatność CVE-2026-96940, ocenioną na CVSS 8.8.
Na czym polega zagrożenie?
Podatność związana jest z niewłaściwą autoryzacją. Uwierzytelniony użytkownik posiadający konto w organizacji może potencjalnie wykorzystać błąd, aby uzyskać dostęp do skrzynek pocztowych innych użytkowników i znajdujących się w nich wiadomości oraz załączników.
Microsoft obecnie ocenia możliwość jej wykorzystania jako wysoką i zaleca możliwie szybkie wdrożenie aktualizacji.
Kogo problem tak na prawdę dotyczy ?
Przede wszystkim organizacji korzystających z lokalnego Exchange Server:
Exchange Server Subscription Edition,
Exchange Server 2019,
Exchange Server 2016.
Dla Exchange 2019 i 2016 dostęp do najnowszych aktualizacji bezpieczeństwa jest związany z programem Extended Security Update (ESU).
Organizacje korzystające wyłącznie z Exchange Online / Microsoft 365 nie muszą instalować tej aktualizacji — poprawka została zastosowana po stronie usługi Microsoft.
Zalecane jest:
sprawdzenie wersji Exchange Server i zainstalowanych aktualizacji,
uruchomienie Exchange Server Health Checker,
instalacja odpowiedniej wersji aktualizacji V2,
ponowne uruchomienie i przetestowanie usług Exchange,
sprawdzenie zabezpieczeń kont użytkowników, w szczególności MFA.
W środowiskach hybrydowych należy pamiętać o aktualizacji lokalnego serwera Exchange, nawet jeśli poczta jest częściowo obsługiwana przez Microsoft 365.
Co jest szczególnie ważne dla starszych instalacji
Exchange Server 2016 i 2019 znajdują się już poza standardowym okresem wsparcia. Dla organizacji korzystających z tych wersji aktualna sytuacja jest dobrym momentem na zaplanowanie migracji do Exchange Server Subscription Edition.
Podsumowanie
CVE-2026-96940 nie jest podatnością pozwalającą anonimowemu użytkownikowi na bezpośrednie przejęcie serwera. Wymaga uwierzytelnienia, ale w przypadku wcześniejszego przejęcia konta użytkownika może stanowić poważne zagrożenie dla poufności firmowej korespondencji.
