CiberLATAMbywhalemate

CVE-2026-96940 afeta Exchange Server local

Microsoft corrigiu falha no Exchange Server local que permitia ler caixas de correio de outros usuários na mesma organização.

Whalemate Labs · Pesquisa assistida por IAPublicado:2 min de leitura

Microsoft publicou atualizações fora de banda para o Exchange Server local após corrigir o CVE-2026-96940, uma falha de autorização fraca que podia permitir a um invasor autenticado elevar privilégios e ler caixas de correio de outros usuários dentro da mesma organização. A empresa disse que identificou o problema internamente e que não tinha conhecimento de exploração ativa.

A Microsoft publicou atualizações de segurança fora de banda para o Exchange Server local afetado pelo CVE-2026-96940, uma vulnerabilidade de autorização fraca que permite a um atacante autenticado elevar privilégios pela rede. Segundo o registro do CVE, o problema tem pontuação CVSS 8,8 e afeta várias ramificações do Exchange Server em instalações locais.

¿Qué permite la falla?

A vulnerabilidade pode dar a um usuário autenticado acesso a caixas de correio de outros usuários dentro da mesma organização, com possibilidade de ler mensagens e arquivos anexos. De acordo com a Help Net Security, ela não atravessa limites de tenants, então o alcance fica contido dentro de uma mesma organização.

O programa CVE identifica como versões corrigidas as compilações 15.01.2507.075 para Exchange Server 2016 CU23, 15.02.1544.048 para Exchange Server 2019 CU14, 15.02.1748.053 para Exchange Server 2019 CU15 e 15.02.2562.053 para Exchange Server Subscription Edition RTM. O The Hacker News informou ainda que a Microsoft já havia aplicado uma correção relacionada do lado do serviço para o Exchange Online, enquanto estas novas atualizações miram servidores Exchange locais afetados.

¿Qué parches publicó Microsoft?

A Microsoft lançou correções fora de banda para Exchange Server Subscription Edition RTM, Exchange Server 2019 CU14 e CU15, e Exchange Server 2016 CU23. A Cyber Kendra detalhou que as atualizações identificadas são KB5129955 para Subscription Edition RTM, KB5129956 para Exchange Server 2019 CU15, KB5129957 para Exchange Server 2019 CU14 e KB5129958 para Exchange Server 2016 CU23.

A Neowin observou que a Microsoft recomendou aos administradores locais executar o script Exchange Server Health Checker para identificar quais atualizações precisam ser instaladas antes dos pacotes correspondentes. A CybersecurityNews acrescentou que a atualização V2 de setembro de 2026 incorporou a correção do CVE-2026-96940 aos pacotes de segurança originais para o Exchange Server local.

¿Qué dijo Microsoft sobre el riesgo?

A Microsoft informou que identificou internamente o CVE-2026-96940 e que não tinha conhecimento de exploração ativa da vulnerabilidade. Essa avaliação ocorre enquanto a empresa distribui os patches para instalações locais e confirma, ao mesmo tempo, que o problema já havia sido corrigido do lado do serviço no Exchange Online.

O registro oficial do CVE e os relatórios técnicos publicados nos últimos dias coincidem em que o foco está em ambientes on-premises. Não há no material fornecido uma atribuição de impacto específico na América Latina nem registro confirmado de exploração ativa.

Fontes

Ver todas