微軟近日針對 Exchange Server 發布非例行(out-of-band)安全更新,修補編號為「
CVE-2026-96940」的高風險漏洞。據外媒報導,已通過驗證的攻擊者可利用授權機制薄弱(weak authorization)的缺陷提升權限,讀取同一組織內其他使用者的郵件與附件,CVSS 評分為 8.8。
漏洞成因與攻擊條件
微軟在公告中指出,「Microsoft Exchange Server 中的授權機制薄弱,允許已通過驗證的攻擊者經由網路提升權限」。簡單來說,問題出在系統對使用者可存取資源的授權檢查不夠嚴謹。
攻擊者必須先取得一組有效的登入身分,才能利用這項漏洞。一旦成功,攻擊者就能存取同組織內其他使用者的信箱,並讀取信件內容與附件。外媒指出,這項漏洞不允許跨租戶(cross-tenant)存取,影響範圍限於同一組織內部。
在風險評估方面,這項漏洞的 CVSS 評分為 8.8,屬於高風險等級。微軟將其可利用性評估(Exploitability assessment)標示為「Exploitation More Likely」,也就是較可能遭到利用。不過,目前沒有證據顯示該漏洞已被武器化,或已在實際攻擊中遭到利用。
受影響版本與修補方式
受影響的產品包括 Microsoft Exchange Server 訂閱版(Subscription Edition)RTM、Exchange Server 2016 累積更新 23(Cumulative Update 23)、Exchange Server 2019 累積更新 15,以及 Exchange Server 2019 累積更新 14。
微軟已針對 Exchange Online 部署相關的伺服器端修復,雲端客戶不需要採取任何行動。使
用地端 Exchange Server 的組織,則必須自行安裝微軟提供的更新。
這項漏洞由微軟研究人員 Jan Mitchell 發現並通報。
防護建議
- 確認所管理的 Exchange Server 版本,是否屬於上述受影響範圍。
- 使用地端 Exchange Server 的組織,應儘速安裝微軟釋出的安全更新。
- Exchange Online 客戶無須採取行動,微軟已完成伺服器端修復。
本文轉載自 TheHackerNews。