Exchange закрывает доступ к чужим ящикам через CVE-2026-96940
⚠️ Exchange закрывает доступ к чужим ящикам через CVE-2026-96940
CVE-2026-96940 получила оценку CVSS 8,8. Microsoft раскрыла уязвимость 2 октября 2026 года и выпустила внеплановые обновления. Для атаки требуется вход в систему.
Недостаточная проверка прав позволяет аутентифицированному атакующему по сети получить доступ к почтовым ящикам других пользователей той же организации и читать письма с вложениями. Между арендаторами атака не работает.
К 6 октября Microsoft оценивает вероятность эксплуатации как высокую. По данным Security Affairs, Exchange Online уже исправлен. Облачным клиентам ничего делать не нужно, а локальным серверам требуется подходящее обновление.
В статье не приведены затронутые версии и номера обновлений. Сверьте сборку с бюллетенем Microsoft, прежде чем определять охват.
Я бы не ограничивался установкой обновления: вход в систему здесь обязателен, но скомпрометированная учётная запись открывает путь к чужой переписке. После установки обновления я проверю доступ к почтовым ящикам между пользователями: исправление закрывает уязвимость, но не доказывает, что ею не воспользовались.
#MicrosoftExchange #CVE202696940 #MailboxAccess
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.