据TechRadar报道,微软已为Exchange Server发布紧急更新,修复一个可能影响企业内部邮箱的高危权限提升漏洞。该漏洞编号为CVE-2026-96940,美国国家漏洞数据库将其描述为“Microsoft Exchange Server中的弱授权”,允许已认证攻击者通过网络提升权限。微软安全公告给出的严重性评分为8.8分(高)。
按微软公告,攻击者若已获得低权限Exchange用户的凭证,就可能利用该漏洞在Exchange内部提升权限,进而未经授权读取同一组织内其他员工的机密邮件和附件。该漏洞不能被用于跨租户访问。要利用该漏洞,攻击者需要事先拥有已认证访问权限;但其可通过暗网购买登录凭证,或利用钓鱼攻击投放信息窃取程序来获取这些凭证。因此,一个普通员工的邮箱账户也可能成为攻击者建立立足点、提升权限并访问组织内更高级别邮箱的跳板。企业邮箱可能包含机密文件、合同、发票和内部讨论等信息,攻击者可将其用于商业电子邮件诈骗等后续攻击。
微软表示,Exchange Online用户已因服务端修复而受到保护。使用本地部署Microsoft Exchange Server产品的用户应升级到最新版本。受影响版本包括Microsoft Exchange Server Subscription Edition RTM、Exchange Server 2016累积更新23、Exchange Server 2019累积更新15和Exchange Server 2019累积更新14。
微软称没有证据显示该漏洞已在真实环境中被利用,截至发稿时,美国网络安全和基础设施安全局(CISA)也未将其列入已知被利用漏洞目录。不过,微软将该漏洞标记为“更可能被利用”,提示网络犯罪分子可能尝试利用,并敦促用户尽快安装提供的修复程序。微软还指出,Exchange Server 2016和Exchange Server 2019已于去年结束支持,最新安全更新仅面向加入其第二阶段扩展安全更新(ESU)计划的组织。该计划为符合条件的Exchange Server 2016和2019客户提供2026年5月至10月底发布的安全更新。未加入该计划的组织若希望继续获得最新安全修复,应迁移到Exchange Server Subscription Edition(SE)。
该补丁于10月2日发布,属于微软2026年9月V2 Exchange Server安全更新的一部分。最初的9月更新于9月8日推送,微软称两个版本的主要区别是修复了CVE-2026-96940。发布补丁时,微软确认“提前于原定时间表”推送,但没有进一步说明。安装更新后,管理员还应运行微软的Exchange Server Health Checker,以验证安全更新是否成功安装,并判断是否需要采取其他操作。