CVE-2026-96940 afeta Exchange Server local
Microsoft corrigiu falha no Exchange Server local que permitia ler caixas de correio de outros usuários na mesma organização.
Microsoft publicou atualizações fora de banda para o Exchange Server local após corrigir o CVE-2026-96940, uma falha de autorização fraca que podia permitir a um invasor autenticado elevar privilégios e ler caixas de correio de outros usuários dentro da mesma organização. A empresa disse que identificou o problema internamente e que não tinha conhecimento de exploração ativa.
A Microsoft publicou atualizações de segurança fora de banda para o Exchange Server local afetado pelo CVE-2026-96940, uma vulnerabilidade de autorização fraca que permite a um atacante autenticado elevar privilégios pela rede. Segundo o registro do CVE, o problema tem pontuação CVSS 8,8 e afeta várias ramificações do Exchange Server em instalações locais.
¿Qué permite la falla?
A vulnerabilidade pode dar a um usuário autenticado acesso a caixas de correio de outros usuários dentro da mesma organização, com possibilidade de ler mensagens e arquivos anexos. De acordo com a Help Net Security, ela não atravessa limites de tenants, então o alcance fica contido dentro de uma mesma organização.
O programa CVE identifica como versões corrigidas as compilações 15.01.2507.075 para Exchange Server 2016 CU23, 15.02.1544.048 para Exchange Server 2019 CU14, 15.02.1748.053 para Exchange Server 2019 CU15 e 15.02.2562.053 para Exchange Server Subscription Edition RTM. O The Hacker News informou ainda que a Microsoft já havia aplicado uma correção relacionada do lado do serviço para o Exchange Online, enquanto estas novas atualizações miram servidores Exchange locais afetados.
¿Qué parches publicó Microsoft?
A Microsoft lançou correções fora de banda para Exchange Server Subscription Edition RTM, Exchange Server 2019 CU14 e CU15, e Exchange Server 2016 CU23. A Cyber Kendra detalhou que as atualizações identificadas são KB5129955 para Subscription Edition RTM, KB5129956 para Exchange Server 2019 CU15, KB5129957 para Exchange Server 2019 CU14 e KB5129958 para Exchange Server 2016 CU23.
A Neowin observou que a Microsoft recomendou aos administradores locais executar o script Exchange Server Health Checker para identificar quais atualizações precisam ser instaladas antes dos pacotes correspondentes. A CybersecurityNews acrescentou que a atualização V2 de setembro de 2026 incorporou a correção do CVE-2026-96940 aos pacotes de segurança originais para o Exchange Server local.
¿Qué dijo Microsoft sobre el riesgo?
A Microsoft informou que identificou internamente o CVE-2026-96940 e que não tinha conhecimento de exploração ativa da vulnerabilidade. Essa avaliação ocorre enquanto a empresa distribui os patches para instalações locais e confirma, ao mesmo tempo, que o problema já havia sido corrigido do lado do serviço no Exchange Online.
O registro oficial do CVE e os relatórios técnicos publicados nos últimos dias coincidem em que o foco está em ambientes on-premises. Não há no material fornecido uma atribuição de impacto específico na América Latina nem registro confirmado de exploração ativa.
Fontes
- CVE Record: CVE-2026-96940cve.org· CVE Program
- Out-of-band Exchange Server update fixes high-severity vulnerabilityhelpnetsecurity.com· Help Net Security
- Microsoft Exchange Flaw Lets Authenticated Attackers Read Other Users' Mailboxesthehackernews.com· The Hacker News
- CVE-2026-96940vulnerability.circl.lu· CIRCL Vulnerability-Lookup
- Exchange Flaw CVE-2026-96940 Exposes Users' Mailboxescyberkendra.com· Cyber Kendra
- Microsoft Pushes New Exchange V2 Update After Discovering New Security Flawcybersecuritynews.com· CybersecurityNews
- On-premises Exchange administrators must install V2 security updates to fix elevation flawsneowin.net· NeowinURL não verificada



