Vulnerabilitate gravă în Microsoft Exchange. Atacatorii autentificați pot citi emailurile și atașamentele altor utilizatori
Microsoft a lansat de urgență actualizări de securitate pentru Microsoft Exchange Server după descoperirea unei vulnerabilități care poate permite unui atacator autentificat să acceseze căsuțele de email ale altor persoane din aceeași organizație. Breșa, identificată drept CVE-2026-96940, are un scor de severitate de 8,8 din 10 și a fost descrisă de Microsoft drept o problemă de autorizare insuficientă care poate duce la escaladarea privilegiilor prin rețea.
Problema este importantă mai ales pentru companiile care folosesc Exchange Server instalat pe propria infrastructură. Emailul continuă să fie una dintre cele mai sensibile componente ale mediilor corporate, iar securitatea emailului rămâne o problemă majoră în 2026, într-un context în care mesajele, documentele confidențiale și credențialele pot deveni rapid ținte pentru atacatori.
Ce poate face un atacator care exploatează vulnerabilitatea
CVE-2026-96940 este o vulnerabilitate de tip „elevation of privilege”, adică poate permite unui utilizator care are deja acces legitim la sistem să obțină drepturi pe care în mod normal nu ar trebui să le aibă. În acest caz, atacatorul trebuie să fie autentificat în Exchange Server, ceea ce înseamnă că breșa nu poate fi exploatată de o persoană complet anonimă din exterior.
După autentificare, însă, problema devine mult mai serioasă. Un atacator care exploatează cu succes vulnerabilitatea poate obține acces neautorizat la căsuțele de email ale altor utilizatori din aceeași organizație și poate citi atât mesajele, cât și atașamentele acestora.
Un astfel de acces poate expune conversații interne, contracte, documente financiare, informații despre clienți sau alte date sensibile. Riscul este similar cu alte incidente recente în care emailurile și documentele confidențiale au putut fi expuse prin vulnerabilități din ecosistemul Microsoft.
Există totuși o limitare importantă. Microsoft precizează că vulnerabilitatea nu permite accesul între organizații diferite sau între tenant-uri separate. Cu alte cuvinte, un atacator autentificat într-o companie nu poate folosi CVE-2026-96940 pentru a deschide direct căsuțele de email ale utilizatorilor dintr-o altă organizație.
Ce versiuni Microsoft Exchange sunt afectate
Problema afectează mai multe versiuni Exchange Server utilizate în infrastructurile locale. Printre acestea se numără Microsoft Exchange Server Subscription Edition RTM, Exchange Server 2016 Cumulative Update 23, Exchange Server 2019 Cumulative Update 15 și Exchange Server 2019 Cumulative Update 14.
Microsoft a publicat actualizări de securitate separate pentru sistemele afectate. Situația este cu atât mai importantă cu cât serverele Exchange reprezintă de mult timp o țintă atractivă pentru grupurile de atacatori. În trecut, inclusiv vulnerabilități din Microsoft Exchange Server au fost folosite în campanii atribuite unor grupări sofisticate.
Microsoft Exchange are un istoric complicat în această zonă. În 2021, vulnerabilități din serviciul de email au fost exploatate pe scară largă în atacuri informatice, iar compromiterea serverelor Microsoft Exchange a devenit atunci una dintre cele mai importante crize de securitate ale companiei.
Actualizarea publicată acum nu face parte doar dintr-o rutină obișnuită de mentenanță. Microsoft a lansat patch-urile în afara programului standard de actualizări, semn că problema este considerată suficient de importantă pentru a necesita o intervenție rapidă.
Exchange Online este deja protejat
Situația este diferită pentru utilizatorii serviciului cloud Exchange Online. Microsoft a implementat deja o remediere direct pe infrastructura sa, astfel că organizațiile care folosesc exclusiv Exchange Online nu trebuie să instaleze manual un patch pentru această vulnerabilitate.
În schimb, companiile care rulează Exchange Server local trebuie să instaleze actualizările disponibile. Dacă administrezi o astfel de infrastructură, trebuie să verifici versiunea Exchange folosită și să aplici patch-ul corespunzător, mai ales dacă serverul este accesibil prin rețea de un număr mare de utilizatori.
Microsoft spune că, deocamdată, nu există dovezi că vulnerabilitatea CVE-2026-96940 ar fi fost exploatată în atacuri reale. Compania a clasificat însă probabilitatea de exploatare drept „Exploitation More Likely”, ceea ce înseamnă că consideră realistă posibilitatea apariției unor atacuri.
Situația amintește cât de repede se poate schimba riscul asociat unei vulnerabilități. Chiar dacă nu există un atac public cunoscut la momentul dezvăluirii, publicarea detaliilor tehnice și a patch-urilor poate ajuta cercetătorii, dar și atacatorii, să înțeleagă unde se află problema. Tocmai de aceea, actualizările de securitate Microsoft devin esențiale atunci când este anunțată o breșă cu severitate ridicată.
Microsoft descoperă problema înainte ca hackerii să o exploateze
Vulnerabilitatea a fost identificată și raportată intern de cercetătorul Microsoft Jan Mitchell. Până în acest moment, compania nu a anunțat cazuri confirmate în care atacatorii să fi folosit CVE-2026-96940 pentru a accesa căsuțele de email ale altor utilizatori.
Lipsa unor atacuri cunoscute este partea bună a situației, dar ratingul 8,8 și evaluarea Microsoft privind probabilitatea de exploatare fac ca vulnerabilitatea să nu poată fi ignorată. Accesul la un singur cont compromis ar putea deveni mult mai valoros pentru un atacator dacă acel cont poate fi folosit ulterior pentru accesarea mesajelor altor persoane.
Riscul este cu atât mai relevant într-o perioadă în care atacatorii încearcă deja să obțină acces la conturile Microsoft prin metode tot mai elaborate. Recent, au fost observate inclusiv campanii în care hackerii folosesc autentificarea și passkey-urile drept momeală pentru a ajunge la emailuri, OneDrive și SharePoint.
În cazul CVE-2026-96940, atacatorul are nevoie inițial de un cont autentificat, dar vulnerabilitatea îi poate permite să transforme acel acces limitat într-o problemă mult mai amplă. Pentru organizațiile care își păstrează propriile servere Exchange, instalarea actualizării devine astfel una dintre cele mai importante măsuri de securitate imediată.