XMASKNEWS
Aktualizacja:
The Hacker NewsEN→PLHacking

Luka w Microsoft Exchange pozwala zalogowanym atakującym na czytanie skrzynek innych użytkowników

Microsoft wydał poprawki poza cyklem aktualizacji, aby naprawić poważną lukę w Microsoft Exchange Server, która umożliwia eskalację uprawnień.

Microsoft udostępnił pilne aktualizacje bezpieczeństwa w celu wyeliminowania poważnej podatności w Microsoft Exchange Server, zarejestrowanej jako CVE-2026-96940. Luka ta, oceniana na 8.8 w skali CVSS, wynika ze słabego mechanizmu autoryzacji. Pozwala ona zalogowanemu użytkownikowi na eskalację uprawnień w sieci i uzyskanie nieautoryzowanego dostępu do skrzynek pocztowych innych osób w tej samej organizacji. Atakujący może w ten sposób czytać wiadomości e-mail oraz pobierać załączniki.

Problem dotyczy wyłącznie środowisk on-premises. W przypadku klientów korzystających z usługi Exchange Online, Microsoft wdrożył już odpowiednią poprawkę po stronie serwera, więc użytkownicy tej usługi nie muszą podejmować żadnych działań. W przypadku serwerów instalowanych lokalnie konieczna jest manualna aktualizacja.

Choć obecnie nie ma dowodów na to, by luka była wykorzystywana w realnych atakach, Microsoft ocenił prawdopodobieństwo jej eksploatacji jako wysokie. Zaleca to szybkie wdrożenie poprawek przez administratorów systemów Exchange.

Źródło: The Hacker News
Przeczytaj oryginał (EN) ↗

Omówienie przygotowane automatycznie (AI) na podstawie artykułu The Hacker News. Nie jest tłumaczeniem – szczegóły i pełny kontekst znajdziesz w oryginale.