CVE-2026-96940: Уразливість Microsoft Exchange дозволяє несанкціонований доступ до поштових скриньок

CVE-2026-96940: Уразливість Microsoft Exchange дозволяє несанкціонований доступ до поштових скриньок

SOC Prime Team
SOC Prime Team linkedin icon Стежити

Microsoft випустила позачергове оновлення безпеки, яке усуває CVE-2026-96940, високосерйозну уразливість в Microsoft Exchange Server, що може дозволити автентифікованим зловмисникам отримувати доступ до поштових скриньок інших користувачів та читати конфіденційні електронні листи та вкладення. Уразливість має CVSS-оцінку 8.8 та впливає на кілька версій Exchange Server, що працюють на місці.

Уразливість з’явилася на тлі зростаючих занепокоєнь щодо безпеки корпоративної поштової інфраструктури, яка залишається цілью високої вартості для кіберзлочинців, що шукають конфіденційну інформацію та несанкціонований доступ. Хоча Microsoft не спостерігала активної експлуатації, компанія вважає, що експлуатація більш ймовірна, підкреслюючи важливість своєчасного оновлення.

Для зміцнення захисту проти нових загроз організації можуть скористатися платформою інтелектуального виявлення на основі ШІ від SOC Prime для прискорення розробки засобів виявлення, розслідування підозрілої активності та покращення видимості в їхній інфраструктурі безпеки.

Команди безпеки можуть використовувати Uncoder AI для створення та вдосконалення логіки виявлення, перетворення розвідки загроз в запити для полювання та перекладу контенту виявлення у понад 40 форматів SIEM, EDR та Data Lake.

Зв’язатися з відділом продажів

Аналіз CVE-2026-96940

За даними консультативного звіту безпеки Microsoft, уразливість виникає внаслідок слабких механізмів авторизації в Exchange Server. Уразливість дозволяє автентифікованому зловмиснику підвищувати привілеї по мережі та потенційно отримувати доступ до поштових скриньок інших користувачів у межах тієї ж організації.

На відміну від уразливостей, що вимагають дистанційного доступу без автентифікації, ця проблема залежить від того, що зловмисник вже має дійсну авторизацію. Однак успішна експлуатація може обійти нормальні обмеження доступу до поштових скриньок, дозволяючи зловмисникам отримати конфіденційні листи та вкладення без авторизації.

CVE-2026-96940 впливає на такі версії Exchange Server, що встановлені на місці:

  • Microsoft Exchange Server Subscription Edition (SE) RTM
  • Microsoft Exchange Server 2019 CU14
  • Microsoft Exchange Server 2019 CU15
  • Microsoft Exchange Server 2016 CU23

Уразливість не дозволяє доступ до поштових скриньок у різних тенантах. Microsoft також реалізувала виправлення на стороні сервісу для Exchange Online, що означає, що клієнти, які використовують хмарний сервіс, вже захищені. Однак організації, що обслуговують установки на місці або гібридні середовища Exchange, повинні все ж застосувати відповідні оновлення.

Microsoft внутрішньо виявила уразливість, приписуючи її відкриття досліднику безпеки Яну Мітчеллу. Компанія публічно розкрила проблему 2 жовтня 2026 року разом з переглянутими оновленнями безпеки Exchange Server за вересень 2026 року V2.

Оновлений реліз включає додаткові захисні заходи, що перевищують ті, що були поставлені у первісному оновленні за вересень. За даними CyberPress, організації, що працюють з Exchange Server 2016 і 2019, повинні зареєструватися в програмі Microsoft Extended Security Update другого періоду, щоб отримати відповідні виправлення.

На момент публікації Microsoft не підтвердила експлуатацію в реальних атаках. У зазначених консультативних звітах також не надано публічно підтвердженого PoC для CVE-2026-96940, що обмежує доступну технічну інформацію про процес експлуатації.

Тим не менш, несанкціонований доступ до поштових скриньок може мати серйозні наслідки для безпеки підприємства. Зловмисники можуть отримати конфіденційні бізнес-комунікації, фінансові документи, повідомлення, пов’язані з автентифікацією, та іншу чутливу інформацію, що зберігається в уражених поштових скриньках.

Для виявлення CVE-2026-96940 команди безпеки повинні пріоритетно стежити за підозрілими схемами доступу до поштових скриньок, неочікуваною активністю автентифікації та можливим зловживанням привілеями у межах середовищ Exchange.

Зниження ризику CVE-2026-96940

Microsoft усунула уразливість через оновлення безпеки Exchange Server за вересень 2026 року V2, опубліковані 2 жовтня 2026 року. Організації, що експлуатують уражені установки на місці, повинні першочергово забезпечити впровадження останніх доступних оновлень безпеки.

За даними Рекомендації Microsoft щодо оновлення серверів Exchange, адміністратори повинні перевірити версії своїх серверів Exchange, встановити відповідні оновлення та підтвердити успішність установки за допомогою інструмента Health Checker для Exchange Server.

Організації також повинні переконатися, що у гібридних розгортаннях Exchange та системах, що працюють з Exchange Management Tools, отримали необхідні оновлення безпеки.

Додаткові рекомендації з безпеки включають вживлення сильної автентифікації, перегляд дозволів на поштові скриньки, моніторинг ненормальних спроб доступу та застосування принципів мінімізації привілеїв у межах середовищ Exchange.

Для виявлення експлуатації CVE-2026-96940 команди безпеки повинні розслідувати неочікуваний доступ до поштових скриньок інших користувачів та корелювати журнали аудиту Exchange з подіями автентифікації та активністю облікових записів. Така поведінка може підтримувати полювання на загрози, хоча це не є специфічним доказом того, що ця уразливість була експлуатована.

Оскільки Microsoft не опублікувала специфічні для атаки IOCs для CVE-2026-96940 у своєму початковому консультативному звіті, захисники повинні зосередитися на поведінковому моніторингу та підтримуванні обізнаності з нововихвлених методів експлуатації.

Крім того, скориставшись платформою інтелектуального виявлення на основі ШІ від SOC Prime, організації можуть оптимізувати інженерію виявлення загроз, покращити процеси розслідування та зміцнити свою оборонну позицію проти виникаючих загроз Exchange Server.

FAQ

Що таке CVE-2026-96940 та як він працює?

CVE-2026-96940 – це високосерйозна уразливість підвищення привілеїв в Microsoft Exchange Server, яка викликана слабкою авторизацією. Вона дозволяє автентифікованому зловмиснику отримати несанкціонований доступ до поштових скриньок інших користувачів у межах тієї ж організації та, можливо, читати їх електронні листи та вкладення.

Коли вперше було виявлено CVE-2026-96940?

Microsoft внутрішньо виявила уразливість та приписала її відкриття досліднику Яну Мітчеллу. Точну дату виявлення не було публічно оголошено. Microsoft вперше розкрила уразливість 2 жовтня 2026 року, коли випустила позачергове оновлення безпеки.

Який вплив має CVE-2026-96940 на системи?

Успішна експлуатація може дозволити зловмисникам обходити межі авторизації поштових скриньок та отримувати доступ до конфіденційних комунікацій організацій. Це може розкрити конфіденційні електронні листи, вкладення, фінансову інформацію та інші бізнес-дані. Уразливість не забезпечує доступ до поштових скриньок у різних тенантах.

Чи може CVE-2026-96940 все ще впливати на мене в 2026 році?

Так. Організації, які експлуатують уразливі установки Exchange Server без V2 оновлення безпеки на 2 жовтня 2026 року, можуть залишатися під загрозою. Microsoft не повідомила про активну експлуатацію станом на 6 жовтня 2026 року, але вважає майбутню експлуатацію більш ймовірною.

Як я можу захистити себе від CVE-2026-96940?

Застосувати останні доступні оновлення безпеки Microsoft Exchange Server V2 та перевірити установку за допомогою інструмента Health Checker для Exchange Server. Організації також повинні посилити контроль доступу, моніторити підозрілу активність поштових скриньок та переглядати найновіші дані про CVE-2026-96940 у Керівництві з оновлення безпеки Microsoft.

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.

More CVEs Articles