Уязвимость CVE-2026-96940 в локальных версиях Exchange Server позволяет атакующему с обычной учётной записью читать почту и вложения других сотрудников организации. Microsoft исправляет её второй версией сентябрьского пакета обновлений безопасности, которая вышла 2 октября 2026 года. Исправление получают Exchange Server Subscription Edition, Exchange Server 2019 с накопительными обновлениями CU14 и CU15, а также Exchange Server 2016 с CU23. Облачной службе Exchange Online эта уязвимость не грозит.
Уявзимость CVE-2026-96940
Причина ошибки - слабая проверка прав доступа, её описывают как класс CWE-1390. Высокие привилегии атакующему не нужны: достаточно действовать от имени любой действующей учётной записи в организации. Дальше он повышает свои полномочия и попадает в чужие почтовые ящики. Пользователь ничего не должен открывать или подтверждать, потому что атака идёт по сети и его участия не требует. Ограничение всё же есть: пересечь границу другого клиента Microsoft, то есть отдельной организации со своим каталогом, злоумышленник не может.
Оценка уязвимости - 8,8 по шкале CVSS (система оценки опасности уязвимостей). Microsoft относит её к уровню Important, то есть к высокой степени опасности, но не к критической. Под угрозой конфиденциальность, целостность и доступность данных: атакующий получает доступ к переписке и вложениям, а следов при этом почти не оставляет почтовая система продолжает работать как обычно. Уязвимость нашла внутренняя команда Microsoft. О публичном раскрытии и о реальных атаках компания не сообщает, однако в собственной оценке относит случай к категории, где эксплуатация считается вероятной.
История с этим выпуском необычная. Первый сентябрьский пакет обновлений вышел без CVE-2026-96940. Её добавили только во вторую версию, которую опубликовали раньше намеченного срока. Microsoft прямо просит администраторов ставить обновление при первой возможности. Помимо этой ошибки, пакет закрывает другие уязвимости, о которых сообщили внешние исследователи и которые нашли внутри компании.
Отдельная сложность касается поддержки старых версий. Exchange Server 2016 и Exchange Server 2019 сняли с сопровождения, поэтому исправления за период с мая по октябрь 2026 года получают только организации, купившие доступ к программе расширенной поддержки Period 2 Extended Security Updates. Всем остальным свежие исправления недоступны. Им советуют перейти на Exchange Server Subscription Edition, чтобы и дальше получать обновления безопасности.
Гибридные схемы создают ещё один риск. Ящики могут уже жить в облаке, но локальные серверы Exchange и рабочие станции с Exchange Management Tools (набор инструментов для администрирования почты) остаются в инфраструктуре. Через них администраторы управляют почтой, и они же нередко смотрят в интернет. Если обновлять только то, что переехало в Exchange Online, незакрытыми остаются системы управления и пограничные серверы. Поэтому Microsoft настаивает: обновлять нужно все серверы Exchange и все машины с инструментами управления, даже те, что используются исключительно для администрирования. Смена сертификата аутентификации после установки требует повторного запуска мастера гибридной конфигурации.
Порядок установки Microsoft описывает подробно. Сначала администраторам предлагают запустить скрипт Exchange Server Health Checker. Он проводит инвентаризацию установок и показывает, каких накопительных или security-обновлений не хватает и какие действия придётся выполнить вручную. Затем с помощью мастера Exchange Update Wizard подбирают путь обновления до поддерживаемой сборки. После установки сервер перезагружают и проверяют, что все службы Exchange запустились. Если часть служб осталась выключенной, значит установка прервалась, и возвращать систему в работу без ремонта нельзя. Для разбора ошибок есть скрипт SetupAssist и отдельная инструкция по восстановлению неудачных установок.
Заодно вторая версия лечит две старые болячки гибридных развёртываний. В общих почтовых ящиках перестают появляться служебные сообщения-обёртки, а функция проверки занятости (free/busy) снова работает для делегированных ящиков в схемах, где используется только программный интерфейс Graph API. Две другие проблемы остаются. Опубликованные календари в формате .ics отдают ошибку HTTP 500, а компонент ContentEngine (движок обработки содержимого) зависает из-за отсутствующих файлов разбиения слов для корейского языка. Обещают починить в следующих выпусках.
Для организаций с локальной почтой второй выпуск вместо одного - напоминание, что полагаться на первичный пакет не стоит. Уязвимость в проверке прав к тому же не выдаёт себя громкими сбоями: переписка идёт своим чередом, а доступ к чужим ящикам остаётся незамеченным. Тем важнее закрыть все серверы Exchange, включая те, что давно выполняют роль управляющего узла, и не откладывать переезд на поддерживаемую версию.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-96940
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-96940
- https://techcommunity.microsoft.com/blog/exchange/released-september-2026-v2-exchange-server-security-updates/4561718