К содержанию

Microsoft закрыла уязвимость Exchange Server, которая могла открыть чужую почту

Обновление для локальных почтовых серверов вышло 2 октября.

В Telegram
Сервер Microsoft Exchange с четырьмя почтовыми отсеками и синей защитной пластиной, перекрывающей общий механизм доступа.
Условная композиция показывает локальный Microsoft Exchange Server, где исправление перекрывает доступ одной учётной записи к нескольким корпоративным почтовым ящикам.

Microsoft 2 октября 2026 года выпустила внеплановое исправление для Exchange Server — корпоративного почтового сервера, который организации разворачивают в своей инфраструктуре. Уязвимость CVE-2026-96940 позволяла вошедшему в систему пользователю повысить права внутри Exchange и получить доступ к чужим почтовым ящикам.

Что может сделать злоумышленник

Для атаки нужны действующие данные учётной записи Exchange, которые злоумышленник может получить, например, через фишинг. После входа уязвимость позволяет читать письма и вложения других сотрудников той же организации. Доступа к ящикам клиентов других организаций или прав администратора на Windows-сервере описанный сценарий не даёт.

Уязвимость получила оценку 8,8 из 10 по шкале CVSS. Microsoft считает её эксплуатацию вероятной. По публикациям от 5–6 октября подтверждённых атак не было. На 11 октября CVE-2026-96940 также отсутствует в каталоге известных эксплуатируемых уязвимостей CISA.

Читайте также

Какие версии нужно проверить

Уязвимы следующие сборки:

  • Exchange Server 2016 CU23 ниже 15.01.2507.075;
  • Exchange Server 2019 CU14 ниже 15.02.1544.048;
  • Exchange Server 2019 CU15 ниже 15.02.1748.053;
  • Exchange Server Subscription Edition RTM ниже 15.02.2562.053.

Исправление для Subscription Edition опубликовано на сайте Microsoft. Обновления 2026 года для Exchange Server 2016 и 2019 доступны организациям, участвующим в программе Period 2 Extended Security Update. Остальным Microsoft рекомендует перейти на Subscription Edition.

Кому ничего делать не нужно

Пользователям облачного Exchange Online устанавливать патч самостоятельно не требуется: Microsoft уже применила связанное исправление на своей стороне.

Что это значит

  1. Проверьте редакцию и номер сборки каждого локального Exchange Server, а для версий 2016 и 2019 — участие в программе расширенной поддержки.
  2. Установите исправление и запустите Exchange Server Health Checker: он проверит результат установки и укажет, нужны ли дополнительные действия.
  3. Изучите журналы входа и доступа к почтовым ящикам, особенно для учётных записей, которые могли быть скомпрометированы.
Как процитировать этот материал

«Microsoft закрыла уязвимость Exchange Server, которая могла открыть чужую почту». hegai.media, 11 октября 2026 г.. https://hegai.media/novosti/microsoft-zakryla-uyazvimost-exchange-server-kotoraya-mogla-otkryt-chu--bd686438-2dbc-4b6f-8afd-30b24b8212e9