Mise à jour de sécurité Exchange de septembre 2026 v2 : correctif anticipé pour CVE-2026-96940
Le 2 octobre 2026, Microsoft a publié une version 2 des SU de septembre pour Exchange SE, 2019 et 2016. Elle corrige également CVE-2026-96940, une vulnérabilité d’élévation de privilèges avec un score CVSS de 8.8 et l’évaluation « Exploitation More Likely ». Microsoft recommande d’installer v2 dès que possible, y compris sur les serveurs disposant du premier SU de septembre.
Version actuelle et tous les builds : Numéros de build Exchange
Le 2 octobre 2026, Microsoft a publié une version 2 (v2) des mises à jour de sécurité (SU) de septembre pour Exchange Server SE, Exchange 2019 et Exchange 2016. Selon l’annonce, la seule différence avec la première version du 8 septembre est que v2 corrige aussi CVE-2026-96940. La vulnérabilité n’est ni connue publiquement ni exploitée ; Microsoft l’a découverte en interne. Deux éléments sont inhabituels : selon Microsoft, cette mise à jour a été publiée plus tôt que prévu, et le Security Update Guide évalue son exploitation comme « Exploitation More Likely ». Les neuf vulnérabilités de la première version, le problème de wrapper corrigé et les problèmes connus sont décrits dans l’article sur le SU de septembre ; cet article traite des nouveautés de v2.
Versions d’Exchange pour lesquelles la mise à jour est disponible
Les SU v2 du 2 octobre 2026 sont disponibles pour les versions suivantes :
- Exchange Server Subscription Edition (SE) RTM : KB5129955, build 15.2.2562.53 ; disponible publiquement.
- Exchange Server 2019 CU15 : KB5129956, build 15.2.1748.53 ; uniquement via le programme ESU période 2.
- Exchange Server 2019 CU14 : KB5129957, build 15.2.1544.48 ; uniquement via ESU période 2.
- Exchange Server 2016 CU23 : KB5129958, build 15.1.2507.75 ; uniquement via ESU période 2.
Les mises à jour sont spécifiques aux CU : le package pour CU15 ne peut pas être installé sur CU14. Exchange 2016 et 2019 ne sont plus pris en charge. Selon la FAQ de l’annonce, seules les organisations participant au programme ESU période 2, valable de mai à octobre 2026, reçoivent les mises à jour publiées après mai 2026 pour ces versions ; Microsoft recommande à toutes les autres de migrer vers Exchange SE dès que possible. Pour les environnements hybrides avec des serveurs obsolètes, s’ajoute le Transport Enforcement d’Exchange Online.
Vous pouvez vérifier si vos serveurs sont déjà au niveau v2 à l’aide de la liste des numéros de build Exchange.
Vue d’ensemble de la vulnérabilité
| CVE | Type | CVSS |
|---|---|---|
| CVE-2026-96940 | Élévation de privilèges | 8.8 |
Microsoft décrit **CVE-2026-96940 comme une autorisation insuffisante dans Exchange Server, permettant à un attaquant authentifié d’étendre ses droits via le réseau. Le vecteur CVSS indique des prérequis faibles : attaque via le réseau, faible complexité, compte disposant de faibles privilèges, aucune interaction utilisateur. Selon la FAQ du Security Update Guide, un attaquant qui réussit obtient un accès non autorisé aux boîtes aux lettres d’autres utilisateurs de la même organisation et peut lire leurs e-mails, y compris les pièces jointes ; l’accès reste limité à sa propre organisation. Microsoft qualifie la vulnérabilité d’Important, avec un score temporel de 7.7.
L’évaluation « Exploitation More Likely » est la différence la plus importante par rapport aux neuf CVE de la première version, que Microsoft avait toutes évaluées comme « Exploitation Less Likely ». Le point de départ d’une attaque est n’importe quel compte utilisateur valide, par exemple après une campagne de phishing réussie. Microsoft a corrigé Exchange Online côté serveur ; aucune action n’y est requise. Microsoft ne mentionne aucune mesure d’atténuation ni solution de contournement pour les serveurs sans v2 (état au 7 octobre 2026).
Les autres CVE figurant dans les articles KB de v2 sont les mêmes que dans la première version : CVE-2026-55007, CVE-2026-69355, CVE-2026-69356, CVE-2026-69361, CVE-2026-69375, CVE-2026-69378, CVE-2026-69382 et CVE-2026-69641. Comme dans les KB de septembre, CVE-2026-69380 manque, alors que le Security Update Guide indique également qu’elle est corrigée par le SU de septembre.
Pourquoi une v2 existe et ce que vous devez faire
Dans la FAQ de l’annonce, Microsoft répond ainsi à la question sur cet ordre inhabituel : la mise à jour incluant CVE-2026-96940 aurait été publiée avant la date prévue, et Microsoft recommande de vérifier les indications de déploiement et d’installer la mise à jour à la première occasion possible. Microsoft n’indique pas pourquoi la date a été avancée.
Dans la pratique, cela signifie :
-
Les serveurs avec le SU du 8 septembre (builds 15.2.2562.49, 15.2.1748.51, 15.2.1544.46, 15.1.2507.73) ne sont pas protégés contre CVE-2026-96940. Le Security Update Guide répertorie exclusivement les quatre builds v2 comme correctif pour cette CVE. Ces serveurs nécessitent v2.
-
Les serveurs à un niveau antérieur peuvent installer directement v2. Selon la FAQ, les SU sont cumulatifs ; sur un CU pris en charge, seul le SU le plus récent doit être installé.
-
Les machines équipées des Exchange Management Tools et les serveurs de gestion dédiés reçoivent également v2 ; Microsoft le recommande pour tous les SU, y compris dans les environnements hybrides.
Selon KB5129955, le fichier d’installation pour Exchange SE s’appelle ExchangeSubscriptionEdition-KB5129955-x64-en.exe; il est disponible via le Microsoft Update Catalog et le Download Center, où il est désigné par « SU10V2 ».
Problèmes connus
Les problèmes connus de la première version s’appliquent également à v2. État au 7 octobre 2026 :
Les calendriers publiés (.ics) renvoient HTTP 500 aux applications de calendrier (toutes versions). Le problème existe depuis le SU d’août et reste répertorié comme problème connu dans les quatre KB v2. Microsoft l’étudie encore et décrit comme solution de contournement temporaire une règle de réécriture d’URL sur le site « Exchange Back End » ; les étapes figurent dans l’article de support KB5126672 et dans l’article sur le SU de septembre. La règle doit être configurée sur chaque serveur et, selon Microsoft, vérifiée de nouveau après de futures mises à jour.
Blocage de ContentEngine dû à l’absence de fichiers WordBreaker coréens (Exchange SE uniquement). Selon KB5130098, les deux versions sont explicitement concernées, le build 15.2.2562.49 et le build v2 15.2.2562.53. La v2 ne corrige donc pas le problème. Les symptômes sont l’absence de résultats de recherche, un retard dans la remise des e-mails et des clients Outlook ou MAPI bloqués ou déconnectés ; selon l’annonce, cela concerne les organisations ayant des e-mails en coréen. La solution de contournement manuelle (deux fichiers de règles issus de SQL Server 2025 Express RTM, vérification par hachage SHA256) est décrite dans l’article de support ; Microsoft continue d’étudier le problème.
Libre/Occupé pour les boîtes aux lettres déléguées dans les environnements hybrides avec une configuration exclusivement Graph API (Exchange SE uniquement). Les Sources se contredisent ici : l’annonce v2 répertorie le problème parmi les problèmes corrigés, KB5129955 le liste toujours comme problème connu, et l’article de support KB5127092 indique l’état « Microsoft is investigating this issue » sans mention d’un correctif. Si vous avez défini le SettingOverride EnableRouteThroughMSGraphFeature qui y est décrit comme solution de contournement, ne le supprimez après l’installation de v2 qu’après un test, tant que Microsoft n’a pas publié d’instructions à ce sujet.
Installation et suivi
Dans l’annonce, Microsoft indique la procédure habituelle : effectuer un inventaire avec l’Exchange Health Checker, déterminer le chemin en cas de CU obsolète avec l’Exchange Update Wizard, redémarrer le serveur après l’installation et vérifier que tous les services Exchange sont démarrés. En cas d’erreurs pendant ou après l’installation, Microsoft renvoie vers le script SetupAssist. Pour les builds v2, le Security Update Guide n’indique aucun redémarrage requis pour CVE-2026-96940 ; l’annonce recommande néanmoins le redémarrage après l’installation.
Pour les environnements hybrides, la FAQ précise que si le certificat d’authentification est modifié après l’installation d’un SU, le Hybrid Configuration Wizard doit être exécuté à nouveau. Sous Windows Server 2025, les SU Exchange installés n’apparaissent pas dans le Panneau de configuration ; Microsoft déconseille généralement de désinstaller les SU et renvoie, pour ce cas, à un article de support dédié.
Les opérations de suivi suivantes des mois précédents restent à effectuer si ce n’est pas déjà fait : supprimer le wrapper-SettingOverride DisableBlockSharedAndUserMailboxHeaders (voir l’article de septembre) et vérifier si la mesure d’atténuation CVE-2026-42897 (M2.1.0) est encore active (voir l’article sur le SU de juillet).
Procédure recommandée
Installez rapidement v2 sur tous les serveurs Exchange et les machines équipées des Management Tools, y compris là où le SU de septembre est déjà installé : seuls les builds v2 corrigent CVE-2026-96940, un seul compte utilisateur compromis suffit pour accéder aux boîtes aux lettres d’autres utilisateurs, et Microsoft considère qu’une exploitation est plus probable que pour toutes les autres CVE de septembre. Vérifiez ensuite le niveau de build avec le Health Checker, contrôlez le problème WordBreaker sur Exchange SE et conservez les solutions de contournement existantes jusqu’à ce que Microsoft documente leur suppression. Pour Exchange 2016 et 2019, le programme ESU prend fin en octobre 2026 ; aucune mise à jour ne sera ensuite plus publiée pour ces versions.
Commentaires
Les commentaires sont chargés depuis GitHub / Giscus.