CVE-2026-96940 Microsoft Exchange Server Elevation of Privilege Vulnerability
8.8
Analyse sur rafaelpfister.ch
- Article · 7 octobre 2026 Mises à jour de sécurité Exchange de septembre 2026 : neuf vulnérabilités, problème des wrappers corrigé, v2 publiée La SU de septembre corrige neuf vulnérabilités dans Exchange SE et 2019 (huit dans Exchange 2016), dont une faille d’usurpation avec un CVSS de 9.3, et résout le problème des wrappers dans les environnements hybrides. Une v2 avec une CVE supplémentaire a suivi le 2 octobre ; trois problèmes connus avec solutions de contournement et un SettingOverride à supprimer s’y ajoutent.
- Article · 7 octobre 2026 Mise à jour de sécurité Exchange de septembre 2026 v2 : correctif anticipé pour CVE-2026-96940 Le 2 octobre 2026, Microsoft a publié une version 2 des SU de septembre pour Exchange SE, 2019 et 2016. Elle corrige également CVE-2026-96940, une vulnérabilité d’élévation de privilèges avec un score CVSS de 8.8 et l’évaluation « Exploitation More Likely ». Microsoft recommande d’installer v2 dès que possible, y compris sur les serveurs disposant du premier SU de septembre.
Description de l'éditeur (en anglais)
An elevation of privilege vulnerability exists when Microsoft Exchange Outlook Web Access (OWA) fails to properly handle web requests. An attacker who successfully exploited this vulnerability could perform script/content injection attacks and attempt to trick the user into disclosing sensitive information.
To exploit the vulnerability, an attacker could send a specially crafted email message containing a malicious link to a user. Alternatively, an attacker could use a chat client to social engineer a user into clicking the malicious link.
The security update addresses the vulnerability by correcting how Microsoft Exchange validates web requests.
Note: In order to exploit this vulnerability, a user must click a maliciously crafted link from an attacker. Données de référence
- Éditeur
- Microsoft
- Produits concernés
- Microsoft Exchange Server 2016 Cumulative Update 23
- Microsoft Exchange Server 2019 Cumulative Update 14
- Microsoft Exchange Server 2019 Cumulative Update 15
- Microsoft Exchange Server Subscription Edition RTM
- CVSS 3.1
- 8.8 (HIGH)
- Vecteur
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C- Type de faiblesse
- CWE-1390: Weak Authentication
- Publiée
- 2 octobre 2026