Microsoft udostępnił pilne aktualizacje bezpieczeństwa w celu wyeliminowania poważnej podatności w Microsoft Exchange Server, zarejestrowanej jako CVE-2026-96940. Luka ta, oceniana na 8.8 w skali CVSS, wynika ze słabego mechanizmu autoryzacji. Pozwala ona zalogowanemu użytkownikowi na eskalację uprawnień w sieci i uzyskanie nieautoryzowanego dostępu do skrzynek pocztowych innych osób w tej samej organizacji. Atakujący może w ten sposób czytać wiadomości e-mail oraz pobierać załączniki.
Problem dotyczy wyłącznie środowisk on-premises. W przypadku klientów korzystających z usługi Exchange Online, Microsoft wdrożył już odpowiednią poprawkę po stronie serwera, więc użytkownicy tej usługi nie muszą podejmować żadnych działań. W przypadku serwerów instalowanych lokalnie konieczna jest manualna aktualizacja.
Choć obecnie nie ma dowodów na to, by luka była wykorzystywana w realnych atakach, Microsoft ocenił prawdopodobieństwo jej eksploatacji jako wysokie. Zaleca to szybkie wdrożenie poprawek przez administratorów systemów Exchange.



