Kolejna podatność Microsoft Exchange Server

2026-10-08

Microsoft Exchange Server – ważna aktualizacja bezpieczeństwa

Microsoft wydał drugą wersję wrześniowych aktualizacji bezpieczeństwa (V2) dla Exchange Server. Aktualizacja usuwa m.in. poważną podatność CVE-2026-96940, ocenioną na CVSS 8.8.

Na czym polega zagrożenie?

Podatność związana jest z niewłaściwą autoryzacją. Uwierzytelniony użytkownik posiadający konto w organizacji może potencjalnie wykorzystać błąd, aby uzyskać dostęp do skrzynek pocztowych innych użytkowników i znajdujących się w nich wiadomości oraz załączników.

Microsoft obecnie ocenia możliwość jej wykorzystania jako wysoką i zaleca możliwie szybkie wdrożenie aktualizacji.

Kogo problem tak na prawdę dotyczy ?

Przede wszystkim organizacji korzystających z lokalnego Exchange Server:

Exchange Server Subscription Edition,
Exchange Server 2019,
Exchange Server 2016.

Dla Exchange 2019 i 2016 dostęp do najnowszych aktualizacji bezpieczeństwa jest związany z programem Extended Security Update (ESU).

Organizacje korzystające wyłącznie z Exchange Online / Microsoft 365 nie muszą instalować tej aktualizacji — poprawka została zastosowana po stronie usługi Microsoft.

Zalecane jest:

  1. sprawdzenie wersji Exchange Server i zainstalowanych aktualizacji,

  2. uruchomienie Exchange Server Health Checker,

  3. instalacja odpowiedniej wersji aktualizacji V2,

  4. ponowne uruchomienie i przetestowanie usług Exchange,

  5. sprawdzenie zabezpieczeń kont użytkowników, w szczególności MFA.

W środowiskach hybrydowych należy pamiętać o aktualizacji lokalnego serwera Exchange, nawet jeśli poczta jest częściowo obsługiwana przez Microsoft 365.

Co jest szczególnie ważne dla starszych instalacji
Exchange Server 2016 i 2019 znajdują się już poza standardowym okresem wsparcia. Dla organizacji korzystających z tych wersji aktualna sytuacja jest dobrym momentem na zaplanowanie migracji do Exchange Server Subscription Edition.

Podsumowanie
CVE-2026-96940 nie jest podatnością pozwalającą anonimowemu użytkownikowi na bezpośrednie przejęcie serwera. Wymaga uwierzytelnienia, ale w przypadku wcześniejszego przejęcia konta użytkownika może stanowić poważne zagrożenie dla poufności firmowej korespondencji.