微软修复Exchange高危漏洞:低权限可窃取全组织邮件

微软紧急修复Exchange高危漏洞,低权限用户可窃取全组织邮件。该漏洞评分8.8分,攻击者利用泄露凭证即可提升权限访问他人邮箱及附件。虽暂无活跃利用报告,但微软标记其“利用更有可能”,建议尽快部署更新。

微软紧急修复 Exchange 高危漏洞:低权限用户可窃取全组织邮件

  • 针对 CVE-2026-96940 特权升级漏洞发布补丁,严重程度评分为 8.8/10(高)
  • 攻击者利用泄露凭证即可提升权限,访问同组织内其他员工的邮箱及附件
  • 虽暂无活跃利用报告,但微软标记该漏洞“利用更有可能”,建议尽快部署更新

微软近日发布了 Exchange 服务器的紧急安全更新,旨在修复编号为 CVE-2026-96940 的严重漏洞。根据国家漏洞数据库(NVD)的描述,这是一个存在于 Microsoft Exchange Server 中的“弱权授权”缺陷,允许经过身份验证的攻击者在网络内部进行特权提升。

评分8.8分,需尽快部署更新

微软将该漏洞的严重程度评级定为 8.8 分(满分 10 分),属于“高”危级别。理论上,威胁行为者只要获取了低权限的 Exchange 用户凭证,便可利用此漏洞在 Exchange 环境中提升自身权限,进而读取同一组织内其他用户的机密电子邮件和附件内容。不过,该漏洞无法被用于跨租户的数据访问。

攻击路径与潜在风险

尽管利用该漏洞需要预先完成身份验证,但这并未构成显著的攻击门槛。攻击者可以通过暗网购买泄露的登录凭证,或部署信息窃取器来捕获员工秘密。因此,即便是普通员工的账户也足以成为建立立足点、提升特权并访问高层级收件箱的跳板。

一旦成功渗透,企业邮箱中存储的合同、发票、内部讨论及其他敏感文件将暴露无遗。攻击者可利用这些信息进行后续的商业电子邮件泄露(BEC)等高级持续性威胁。

值得注意的是,CVE-2026-96940 并不会在底层 Windows 服务器上授予管理员或系统级权限。微软披露的攻击场景主要聚焦于扩大 Exchange 内部的权限范围,实现对其他用户邮箱的未授权访问。

目前,Exchange Online 用户已受到保护,因为微软已在服务端部署了相关修复措施。然而,使用本地 Microsoft Exchange Server 产品的机构必须升级到最新版本以规避风险。受影响的版本包括:

  • Microsoft Exchange Server Subscription Edition RTM
  • Microsoft Exchange Server 2016 Cumulative Update 23
  • Microsoft Exchange Server 2019 Cumulative Update 15
  • Microsoft Exchange Server 2019 Cumulative Update 14

截至新闻发布时,美国网络安全和基础设施安全局(CISA)尚未将此漏洞列入已知被利用漏洞(KEV)目录,微软也未发现野外滥用证据。但鉴于其“利用更有可能”的标记,微软强烈敦促用户审查部署指南并尽快应用修复程序。

支持周期与补丁发布细节

Exchange Server 2016 和 2019 已于去年结束主流支持。微软指出,针对这两个版本的安全更新仅适用于注册了第二期扩展安全更新(ESU)计划的企业客户。该计划覆盖的时间段为 2026 年 5 月至 2026 年 10 月底。若希望持续获得最新安全修复,企业应转向 Exchange Server 订阅版(SE)。

此次补丁发布于 2026 年 10 月 2 日,作为当年 9 月 V2 Exchange Server 安全更新的一部分。微软确认,该版本与前作的主要区别即在于对 CVE-2026-96940 的修复。虽然微软表示这是“提前预期的时间表”,但未进一步解释具体原因,仅强调需尽快行动。

在完成更新安装后,管理员还应运行 Microsoft Exchange Server Health Checker 工具。该工具能够验证安全更新是否成功安装,并识别是否需要采取额外的补救措施。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读