Microsoft устранила уязвимость Exchange Server с доступом к чужой почте

Microsoft выпустила внеплановые обновления безопасности для Microsoft Exchange Server, устраняющие уязвимость CVE-2026-96940 с оценкой 8,8 из 10 по шкале CVSS. Авторизованный злоумышленник при определённых условиях мог повысить привилегии по сети и получить доступ к почтовым ящикам других пользователей той же организации, включая письма и вложения.
Кого затрагивает CVE-2026-96940
Проблема связана со слабой авторизацией в Microsoft Exchange Server. Для её эксплуатации атакующему уже требуется аутентифицированная учётная запись, однако после успешной атаки он может читать содержимое чужой корпоративной почты.
Microsoft уточняет, что уязвимость не позволяет перейти из одного тенанта в другой. Таким образом, речь идёт не о межтенантном доступе в Microsoft 365, а о риске внутри одной организации.
Обновления необходимы для Microsoft Exchange Server Subscription Edition RTM, Microsoft Exchange Server 2016 Cumulative Update 23, а также Microsoft Exchange Server 2019 Cumulative Update 14 и Cumulative Update 15.
Exchange Online уже получил исправление
Для Exchange Online Microsoft развернула связанное исправление на стороне сервиса. Клиентам облачной версии Exchange предпринимать дополнительные действия не требуется.
Пользователям локально развёрнутых серверов Exchange компания рекомендует установить опубликованные обновления. Уязвимость обнаружил и сообщил о ней исследователь Microsoft Ян Митчелл.
Почему обновление не стоит откладывать
На момент публикации Microsoft не сообщала о случаях эксплуатации CVE-2026-96940 в реальных атаках. Тем не менее в оценке Exploitability компания указала статус «Exploitation More Likely», то есть вероятность появления эксплуатации повышена.
Для организаций с локальным Exchange приоритетом должна стать инвентаризация используемых сборок и установка исправлений на затронутые серверы. После обновления стоит проверить, что доступ к почтовым ящикам и учётным записям предоставлен только в необходимом объёме: уязвимость затрагивает конфиденциальность писем и вложений внутри организации.

