Awarely Monitor
AwarelyMonitor
Toate articolele
Peisajul vulnerabilităților6 min

Exchange CVE-2026-96940: build-ul din septembrie nu ajunge

Pe 2 octombrie 2026, Microsoft a publicat versiunea 2 a actualizărilor de securitate Exchange pentru Subscription Edition, 2019 și 2016. Pachetul include remedierea pentru CVE-2026-96940, o escaladare de privilegii cu scor CVSS 8,8, care permite unui utilizator autentificat să ajungă la căsuțele altor utilizatori din aceeași organizație. Centrul canadian pentru securitate cibernetică a emis pe 5 octombrie buletinul AV26-1001, iar CERT-Bund a publicat propria avertizare în aceeași zi.

Nu există exploatare confirmată: CVE-ul nu apare în catalogul CISA KEV. Motivul pentru care merită verificat acum este altul. Un server Exchange actualizat în septembrie nu este acoperit de acest defect, deoarece buildurile din septembrie sunt mai vechi decât cele indicate ca fiind corectate. „Am instalat patch-ul lunii” nu mai răspunde la întrebarea corectă; răspunde doar numărul de build.

Ce este confirmat

CVE-2026-96940 este descris ca o autorizare slabă în Exchange Server, exploatabilă de un atacator autentificat prin rețea, cu vectorul CVSS 3.1 AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H și scor 8,8. Blogul german al lui Günter Born notează că un atacator autentificat poate citi mesaje și atașamente din căsuțele altor utilizatori și că defectul nu permite accesul între tenanți. CERT-Bund descrie același efect: acces la căsuțele altor utilizatori din aceeași organizație.

Sunt afectate Exchange Server 2016 CU23, Exchange Server 2019 CU14 și CU15 și Exchange Server Subscription Edition RTM, înainte de buildurile din secțiunea următoare. Pagina Microsoft pentru Subscription Edition (KB5129955) listează nouă CVE-uri remediate, printre care CVE-2026-96940, și nu descrie ce diferă în versiunea 2 față de cea anterioară.

Septembrie nu ajunge: compară buildul

Buletinul canadian indică drept afectate buildurile anterioare celor de mai jos. Actualizările din 8 septembrie, așa cum le listează blogul eightwone, lăsau serverele pe buildurile din coloana a doua, toate mai mici decât pragul.

  • ▸Exchange SE RTM: corectat de la 15.2.2562.53; septembrie: 15.2.2562.49.
  • ▸Exchange 2019 CU15: corectat de la 15.2.1748.53; septembrie: 15.2.1748.51.
  • ▸Exchange 2019 CU14: corectat de la 15.2.1544.48; septembrie: 15.2.1544.46.
  • ▸Exchange 2016 CU23: corectat de la 15.1.2507.75; septembrie: 15.1.2507.73.

Cât de urgent este

Nu am găsit exploatare observată. CISA KEV, în varianta publicată pe 4 octombrie, nu conține CVE-2026-96940. OpenCVE arată un EPSS foarte mic și evaluarea SSVC „none” pentru exploatare. Franky’s Web scrie că nu sunt cunoscute exploit-uri, iar Born consideră exploatarea mai degrabă probabilă. Nu am putut încărca pagina MSRC a CVE-ului, așa că evaluarea oficială de exploatabilitate rămâne necitită de noi.

Prioritatea vine din precondiții. Defectul cere un cont valid, dar nu cere drepturi ridicate: orice cont de utilizator compromis prin phishing sau reutilizare de parole devine, pe un server nepatchuit, o cale către căsuțele colegilor. Serverele accesibile din Internet, de exemplu prin OWA, merită rezolvate primele.

Ce nu este clar

Franky’s Web relatează că prima apariție a actualizării a circulat prin Windows Update fără note de versiune și că versiunea 2 adaugă remedierea pentru CVE-2026-96940, absentă din varianta inițială. Paginile Microsoft pe care le-am putut citi nu confirmă explicit această descriere. Pagina KB5129955 spune doar că versiunea 2 o înlocuiește pe cea precedentă.

Lista din septembrie include CVE-2026-69380, iar lista din versiunea 2 include CVE-2026-96940 în locul lui; celelalte opt intrări coincid. Sursele pe care le-am citit nu explică această diferență. Nu trageți concluzii despre 69380 din lista de CVE-uri: folosiți numărul de build ca dovadă a stării de remediere.

Pentru Exchange 2016 și 2019, actualizările sunt disponibile doar organizațiilor înscrise în programul de securitate extinsă, perioada 2, iar KB5129958 notează că Exchange 2016 a ieșit din suportul standard. Un server din aceste versiuni, fără acoperire ESU, nu are un patch pe care să-l aplice.

Actualizează și verifică

  • ▸Inventariază toate serverele Exchange, inclusiv cele de test, de tip edge și cele ale furnizorilor. Notează versiunea (SE, 2019, 2016), CU-ul și dacă au ESU.
  • ▸Citește buildul real, de exemplu cu Get-ExchangeServer | Format-List Name,AdminDisplayVersion, și compară-l cu pragurile de mai sus. Nu te baza pe data ultimului patch.
  • ▸Instalează actualizarea din versiunea 2 pentru produsul tău: KB5129955 pentru SE, KB5129956 pentru 2019 CU15, KB5129958 pentru 2016 CU23. Rulează Exchange Health Checker după instalare, cum recomandă Microsoft, și repornește.
  • ▸Testează înainte pe un server neproductiv dacă folosești calendare publicate sau hibrid. Microsoft listează ca probleme cunoscute eroarea HTTP 500 pe calendarele .ics publicate, disponibilitatea (free/busy) pentru căsuțe delegate în hibrid prin Graph și un blocaj ContentEngine legat de fișierele WordBreaker coreene.
  • ▸Pentru serverele expuse, revizuiește logurile de autentificare și accesul la căsuțe pentru conturi cu activitate neobișnuită și notează momentul în care a fost instalat buildul corect, ca să știi de la ce dată poți exclude acest defect.

Închide alerta cu dovezi

Pentru fiecare server, păstrează: versiunea înainte, buildul după, data repornirii, rezultatul Health Checker și excepția aprobată pentru orice server rămas pe un build mai vechi, cu motivul (de exemplu lipsa ESU). Această legătură dintre avertizare, decizie și stare verificată se susține mai ușor într-un audit decât afirmația că „patch-urile sunt la zi”.

Patch-ul „lunii” nu dovedește nimic fără build

Urmărește în Awarely Monitor versiunea fiecărui server, pragul corectat și dovezile păstrate. Instalarea și verificarea cu Health Checker rămân în Exchange și în procedurile voastre de patch.