Microsoft ha rilasciato un aggiornamento di sicurezza straordinario per affrontare CVE-2026-96940, una vulnerabilità ad alta gravità in Microsoft Exchange Server che potrebbe permettere agli attaccanti autenticati di accedere alle cassette postali di altri utenti e leggere e-mail e allegati sensibili. La falla ha un punteggio CVSS di 8.8 e interessa diverse versioni on-premises di Exchange Server.
La vulnerabilità emerge in un contesto di crescenti preoccupazioni sulla sicurezza delle infrastrutture email aziendali, che restano un obiettivo di alto valore per i cybercriminali in cerca di informazioni sensibili e accessi non autorizzati. Anche se Microsoft non ha osservato sfruttamenti attivi, l’azienda ha valutato lo sfruttamento come più probabile, sottolineando l’importanza di aggiornamenti tempestivi.
Per rafforzare le difese contro le nuove minacce, le organizzazioni possono sfruttare la Piattaforma di Intelligenza di Rilevamento AI-Nativa di SOC Prime per accelerare l’ingegnerizzazione della rilevazione, investigare attività sospette e migliorare la visibilità attraverso la loro infrastruttura di sicurezza.
I team di sicurezza possono utilizzare Uncoder AI per creare e affinare logiche di rilevamento, trasformare informazioni sulle minacce in query di ricerca, e tradurre contenuti di rilevamento in oltre 40 formati SIEM, EDR e Data Lake.
Analisi di CVE-2026-96940
Secondo l’avviso di sicurezza di Microsoft, la vulnerabilità deriva da meccanismi di autorizzazione deboli in Exchange Server. La falla consente a un attaccante autenticato di elevare i privilegi su una rete e potenzialmente accedere alle cassette postali di altri utenti all’interno della stessa organizzazione.
A differenza delle vulnerabilità che richiedono accesso remoto non autenticato, questo problema dipende da un attaccante già in possesso di un’ autentica valida. Tuttavia, uno sfruttamento riuscito potrebbe aggirare le normali restrizioni di accesso alle cassette postali, consentendo ad attori malevoli di recuperare corrispondenze e allegati sensibili senza autorizzazione.
CVE-2026-96940 riguarda le seguenti versioni di Exchange Server on-premises:
- Microsoft Exchange Server Subscription Edition (SE) RTM
- Microsoft Exchange Server 2019 CU14
- Microsoft Exchange Server 2019 CU15
- Microsoft Exchange Server 2016 CU23
La vulnerabilità non consente l’accesso alle cassette postali tra tenant diversi. Microsoft ha anche implementato una correzione lato servizio per Exchange Online, il che significa che i clienti che utilizzano il servizio cloud sono già protetti. Tuttavia, le organizzazioni che mantengono ambienti Exchange on-premises o ibridi devono ancora applicare gli aggiornamenti pertinenti.
Microsoft ha identificato internamente la vulnerabilità, accreditando il ricercatore di sicurezza Jan Mitchell per la sua scoperta. L’azienda ha pubblicamente divulgato il problema il 2 ottobre 2026, insieme agli Aggiornamenti di Sicurezza del Server Exchange V2 rivisti di settembre 2026.
La nuova versione include ulteriori protezioni di sicurezza oltre a quelle fornite nell’aggiornamento originale di settembre. Secondo CyberPress, le organizzazioni che utilizzano Exchange Server 2016 e 2019 devono essere iscritte al programma di Extended Security Update Period 2 di Microsoft per ricevere le patch pertinenti.
Al momento della pubblicazione, Microsoft non ha confermato sfruttamenti in attacchi reali. Gli avvisi citati non forniscono nemmeno un PoC CVE-2026-96940 pubblicamente verificato, limitando le informazioni tecniche disponibili sul processo di sfruttamento.
Tuttavia, l’accesso non autorizzato alle cassette postali può avere serie implicazioni per la sicurezza aziendale. Gli attaccanti potrebbero potenzialmente ottenere comunicazioni aziendali riservate, documenti finanziari, messaggi legati all’autenticazione e altre informazioni sensibili memorizzate nelle cassette postali affette.
Per la rilevazione di CVE-2026-96940, i team di sicurezza dovrebbero dare priorità al monitoraggio di schemi sospetti di accesso alle cassette postali, attività di autenticazione inaspettata e potenziale abuso di privilegi all’interno degli ambienti Exchange.
Mitigazione di CVE-2026-96940
Microsoft ha affrontato la vulnerabilità tramite gli Aggiornamenti di Sicurezza del Server Exchange V2 di settembre 2026, pubblicati il 2 ottobre 2026. Le organizzazioni che operano installazioni on-premises affette dovrebbero dare priorità al dispiegamento degli ultimi aggiornamenti di sicurezza applicabili.
Secondo Linee guida per l’aggiornamento del Server Exchange di Microsoft, gli amministratori dovrebbero verificare le loro versioni di Exchange Server, installare gli aggiornamenti appropriati e confermare l’avvenuta installazione utilizzando l’Exchange Server Health Checker.
Le organizzazioni dovrebbero anche assicurarsi che le implementazioni ibride di Exchange e i sistemi che eseguono gli strumenti di gestione di Exchange ricevano gli aggiornamenti di sicurezza necessari.
Ulteriori raccomandazioni di sicurezza includono l’applicazione di una forte autenticazione, la revisione delle autorizzazioni delle cassette postali, il monitoraggio dei tentativi di accesso anomali e l’applicazione dei principi del minimo privilegio negli ambienti Exchange.
Per rilevare lo sfruttamento di CVE-2026-96940, i team di sicurezza dovrebbero investigare accessi inaspettati alle cassette postali di altri utenti e correlare i log di audit di Exchange con gli eventi di autenticazione e l’attività dell’account. Un tale comportamento può supportare la caccia alle minacce, anche se non è una prova specifica che questa vulnerabilità sia stata sfruttata.
Poiché Microsoft non ha pubblicato IOC specifiche per l’attacco CVE-2026-96940 nel suo avviso iniziale, i difensori dovrebbero concentrarsi sul monitoraggio comportamentale e mantenere la consapevolezza delle tecniche di sfruttamento recentemente divulgate.
Inoltre, sfruttando la Piattaforma di Intelligenza di Rilevamento AI-Nativa di SOC Prime, le organizzazioni possono semplificare l’ingegneria della rilevazione delle minacce, migliorare i flussi di lavoro di investigazione e rafforzare la loro postura difensiva contro le emergenti minacce di Exchange Server.
FAQ
Cos’è CVE-2026-96940 e come funziona?
CVE-2026-96940 è una vulnerabilità ad alta gravità di elevazione dei privilegi in Microsoft Exchange Server causata da un’autorizzazione debole. Permette a un attaccante autenticato di ottenere accesso non autorizzato alle cassette postali di altri utenti all’interno della stessa organizzazione e potenzialmente di leggere le loro email e allegati.
Quando è stato scoperto per la prima volta CVE-2026-96940?
Microsoft ha identificato internamente la vulnerabilità e ha accreditato il ricercatore Jan Mitchell per la sua scoperta. La data esatta della scoperta non è stata specificata pubblicamente. Microsoft ha divulgato la falla per la prima volta il 2 ottobre 2026, quando ha rilasciato un aggiornamento di sicurezza straordinario.
Qual è l’impatto di CVE-2026-96940 sui sistemi?
Un exploit di successo potrebbe permettere agli attaccanti di aggirare le barriere di autorizzazione delle cassette postali e accedere a comunicazioni organizzative sensibili. Ciò potrebbe esporre email riservate, allegati, informazioni finanziarie e altri dati aziendali. La vulnerabilità non consente l’accesso tra tenant diversi.
CVE-2026-96940 può ancora influenzarmi nel 2026?
Sì. Le organizzazioni che eseguono installazioni vulnerabili di Exchange Server senza l’aggiornamento di sicurezza del 2 ottobre 2026 V2 potrebbero rimanere esposte. Microsoft non ha riportato exploit attivi al 6 ottobre 2026, ma considera più probabile un futuro sfruttamento.
Come posso proteggermi da CVE-2026-96940?
Applica gli ultimi aggiornamenti di sicurezza V2 di Microsoft Exchange Server applicabili e verifica l’installazione utilizzando l’Exchange Server Health Checker. Le organizzazioni dovrebbero anche rafforzare i controlli di accesso, monitorare l’attività sospetta delle cassette postali e rivedere gli ultimi dettagli per CVE-2026-96940 nella Guida agli Aggiornamenti di Sicurezza di Microsoft.