Уязвимость Microsoft Exchange с идентификатором CVE-2026-96940 получила 8,8 балла из 10 по шкале CVSS: авторизованный атакующий может добраться до почтовых ящиков коллег и читать их письма с вложениями. Для организаций с локальными серверами Exchange это повод внести внеплановое обновление в ближайшее окно работ — Microsoft уже выпустила исправления вне обычного цикла, сообщает The Hacker News.
Проблема связана со слабой проверкой прав доступа в Microsoft Exchange Server. Атакующему не требуется обходить аутентификацию или получать доступ из интернета без учётной записи: достаточно быть легитимным пользователем внутри той же организации. При определённых условиях он может повысить свои привилегии по сети и получить несанкционированный доступ к чужой корпоративной переписке.
Граница атаки при этом не выходит за пределы одного арендатора: почту пользователей другой организации читать нельзя. Но это слабое утешение для компаний, где в Exchange лежат договоры, финансовые документы, переписка руководителей, данные кандидатов и служебные уведомления других систем. Доступ к одному обычному аккаунту сотрудника после фишинга или повторного использования пароля потенциально превращается в доступ к гораздо более ценному массиву данных.
Microsoft пометила сценарий как Exploitation More Likely — эксплуатация вероятна. Это не подтверждение атак в реальной среде: на момент публикации сведений об использовании CVE-2026-96940 злоумышленниками не было. Но такая оценка означает, что приоритизировать патч следует выше, чем многие «теоретические» уязвимости, которые месяцами ждут планового окна обслуживания.
Исправления требуются для Microsoft Exchange Server Subscription Edition RTM, Exchange Server 2016 Cumulative Update 23, а также Exchange Server 2019 Cumulative Update 14 и 15. Обнаружил и сообщил о проблеме исследователь Microsoft Ян Митчелл. Набор затронутых версий важен сам по себе: в инфраструктурах нередко остаются именно накопительные обновления, которые считались достаточно свежими для продолжения поддержки, но не попали в очередной план миграции.
Клиентам Exchange Online отдельная операция не нужна. Microsoft сообщила, что уже развернула связанное исправление на стороне сервиса. Это ещё один практический аргумент в старом споре о собственной почтовой инфраструктуре и облаке: облачная модель не отменяет риски доступа, зато поставщик может закрыть часть уязвимостей без ночного дежурства администратора, согласований с бизнесом и проверки совместимости на каждом сервере.
Для on-premises Exchange правильная реакция не сводится к установке патча. Сначала стоит зафиксировать перечень серверов и их cumulative update, проверить, что обновление применилось на всех узлах, и убедиться в работоспособности почтового потока после изменений. Параллельно полезно просмотреть события аутентификации, необычные обращения к почтовым ящикам и активность скомпрометированных или давно неиспользуемых учётных записей. Патч закрывает путь для новых попыток, но не отвечает на вопрос, пользовался ли им кто-то раньше.
Для разработчиков и владельцев внутренних систем эта история тоже не только про администраторов Exchange. Почта часто выступает транспортом для автоматических уведомлений, согласований и восстановления доступа; её компрометация может раскрыть токены, ссылки на документы и переписку о релизах. HR-командам стоит помнить о резюме и персональных данных, а руководителям — о том, что ограничение доступа к ящику не гарантирует сохранность сообщения после его отправки внутри организации.
Публикация выходит на фоне повышенного внимания к корпоративным продуктам Microsoft: несколькими днями ранее Symantec предупреждала об атаках связанной с Китаем группы Warlock, эксплуатировавшей несколько уязвимостей SharePoint для развёртывания одноимённого вымогателя в организациях португалоязычных и испаноязычных стран. Это не связано напрямую с CVE-2026-96940, но хорошо иллюстрирует рабочую реальность: массовые корпоративные платформы остаются особенно привлекательной целью, а задержка с обновлением даёт атакующим время превратить техническое описание в рабочий сценарий.
Уязвимость Microsoft Exchange не обещает мгновенного захвата сервера, зато бьёт по более болезненному активу — конфиденциальности внутренней почты. Следующим тестом для компаний станет не наличие патча в списке изменений, а скорость, с которой они научатся отличать действительно срочные обновления от тех, что можно безнаказанно отложить до следующего квартала.