Корпорация Microsoft выпустила обновления безопасности, устраняющие уязвимость CVE-2026-96940 — критическую уязвимость повышения привилегий, затрагивающую несколько версий локальных серверов Microsoft Exchange Server. По данным редмондского гиганта, слабая авторизация позволяет аутентифицированным злоумышленникам получать доступ к почтовым ящикам других пользователей в пределах одной организации через сеть, поэтому администраторам необходимо немедленно развернуть соответствующие исправления KB для устранения проблемы.
Согласно консультативному уведомлению, опубликованному вчера на MSRC, уязвимость применима к следующим версиям, а KBs в скобках указывают на необходимое обновление:
- Exchange Server Subscription Edition RTM (сборка 15.02.2562.053, KB5129955)
- Exchange Server 2016 Cumulative Update 23 (сборка 15.01.2507.075, KB5129958)
- Exchange Server 2019 Cumulative Update 15 (сборка 15.02.1748.053, KB5129956)
- Exchange Server 2019 Cumulative Update 14 (сборка 15.02.1544.048, KB5129957)
Интересно, что пользователи в сообществе r/exchangeserver заметили это обновление в Windows Server Update Services (WSUS) несколько дней назад, но тогда не были уверены, к чему оно относится, поскольку Microsoft не опубликовала соответствующую документацию. Теперь же появились записи на MSRC и в блоге Exchange.
Microsoft отмечает в сообщении в блоге, что клиенты Exchange Online защищены автоматически и не требуют никаких административных действий. Компания решила выпустить вторую версию сентябрьского обновления безопасности, поскольку CVE-2026-96940 была выявлена внутри компании до публичного релиза. Проявив проактивность, Microsoft лишила злоумышленников возможности первыми обнаружить и использовать эту уязвимость, при условии своевременного применения исправлений администраторами.
Кроме того, в блоге Microsoft указывает, что обновления для Exchange 2016 и 2019 предназначены строго для организаций, участвующих в программе расширенного обновления безопасности (ESU) второго периода, действующей с мая по октябрь 2026 года. Клиенты, не использующие ESU, должны перейти на Exchange Server SE для поддержания соответствия требованиям безопасности.
Организации, откладывающие установку исправлений на свои локальные серверы, подвергают себя риску атак с повышением привилегий внутри сети. Однако для тех, кто установит исправление, существуют некоторые известные проблемы, включая ошибки HTTP 500 при публикации файлов .ics календаря и взаимоблокировки ContentEngine, затрагивающие почтовые элементы на корейском языке. Эти проблемы будут устранены в будущих обновлениях.
Администраторам следует запустить скрипт Exchange Server Health Checker для поиска необходимых обновлений, загрузить соответствующие накопительные обновления и начать установку. После завершения настройки администраторам потребуется перезагрузить серверы, убедиться в корректном запуске служб Exchange и запустить скрипт SetupAssist в случае возникновения ошибок.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Paul Hill




