Microsoft внепланово закрыла CVE-2026-96940 в Exchange Server
2 октября 2026 года Microsoft выпустила внеплановое обновление для Exchange Server, закрывающее уязвимость повышения привилегий CVE-2026-96940 с оценкой CVSS 8.8. Аутентифицированный атакующий мог читать почтовые ящики других пользователей организации. Затронуты четыре локальные ветки: Subscription Edition RTM, 2019 CU15 и CU14, 2016 CU23; Exchange Online уже исправлен.
- CVSS 8.8 (High), статус «Exploitation More Likely», публично не раскрыта
- Атака требует лишь валидных учётных данных, без взаимодействия с пользователем
- Исправления: KB5129955, KB5129956, KB5129957, KB5129958
- Exchange Online не затронут — фикс развёрнут на стороне сервиса
Читать дальше
Безопасность