Aggiornamento di sicurezza di Exchange settembre 2026 v2: correzione anticipata per CVE-2026-96940
Il 2 ottobre 2026 Microsoft ha rilasciato una versione 2 degli aggiornamenti di sicurezza di settembre per Exchange SE, 2019 e 2016. Chiude inoltre CVE-2026-96940, una vulnerabilità di elevazione dei privilegi con CVSS 8.8 e valutazione «Exploitation More Likely». Microsoft raccomanda di installare v2 il prima possibile, anche sui server con il primo SU di settembre.
Versione attuale e tutti i build: Numeri di build di Exchange
Il 2 ottobre 2026 Microsoft ha rilasciato una versione 2 (v2) degli aggiornamenti di sicurezza (SU) di settembre per Exchange Server SE, Exchange 2019 ed Exchange 2016. Secondo l’annuncio, l’unica differenza rispetto alla prima versione dell’8 settembre è che v2 chiude anche CVE-2026-96940. La vulnerabilità non è né pubblicamente nota né sfruttata; Microsoft l’ha individuata internamente. Due aspetti sono insoliti: secondo quanto dichiarato da Microsoft, questo aggiornamento è stato pubblicato prima del previsto e la Security Update Guide classifica lo sfruttamento come «Exploitation More Likely». Le nove vulnerabilità della prima versione, il problema del wrapper corretto e i Known Issues sono descritti nell’articolo sul SU di settembre; questo articolo tratta le novità della v2.
Per quali versioni di Exchange è disponibile l’aggiornamento
Gli SU v2 del 2 ottobre 2026 sono disponibili per le seguenti versioni:
- Exchange Server Subscription Edition (SE) RTM: KB5129955, build 15.2.2562.53; disponibile pubblicamente.
- Exchange Server 2019 CU15: KB5129956, build 15.2.1748.53; solo tramite il programma ESU Period 2.
- Exchange Server 2019 CU14: KB5129957, build 15.2.1544.48; solo tramite ESU Period 2.
- Exchange Server 2016 CU23: KB5129958, build 15.1.2507.75; solo tramite ESU Period 2.
Gli aggiornamenti sono specifici per CU: il pacchetto per CU15 non può essere installato su CU14. Exchange 2016 e 2019 sono fuori supporto. Secondo le FAQ dell’annuncio, solo le organizzazioni nel programma ESU Period 2, valido da maggio a ottobre 2026, ricevono aggiornamenti pubblicati dopo maggio 2026 per queste versioni; a tutte le altre Microsoft raccomanda di passare a Exchange SE il prima possibile. Per gli ambienti ibridi con server obsoleti si aggiunge l’enforcement del trasporto di Exchange Online.
Potete verificare se i vostri server sono già al livello v2 tramite la panoramica dei numeri di build di Exchange.
La vulnerabilità in sintesi
| CVE | Tipo | CVSS |
|---|---|---|
| CVE-2026-96940 | Elevation of Privilege | 8.8 |
Microsoft descrive CVE-2026-96940 come un’autorizzazione debole in Exchange Server, mediante la quale un aggressore autenticato può espandere i propri privilegi tramite la rete. Il vettore CVSS indica requisiti ridotti: attacco tramite rete, bassa complessità, un account con privilegi limitati, nessuna interazione dell’utente. Secondo le FAQ della Security Update Guide, un aggressore che abbia successo ottiene accesso non autorizzato alle cassette postali di altri utenti della stessa organizzazione e può leggere le loro e-mail, inclusi gli allegati; l’accesso resta limitato alla propria organizzazione. Microsoft valuta la vulnerabilità come Important, con un punteggio temporale di 7.7.
La valutazione «Exploitation More Likely» è la differenza principale rispetto alle nove CVE della prima versione, tutte valutate da Microsoft come «Exploitation Less Likely». Il punto di partenza di un attacco è un qualsiasi account utente valido, ad esempio dopo un phishing riuscito. Microsoft ha corretto Exchange Online lato server; non è necessario alcun intervento. Microsoft non indica mitigazioni o workaround per server senza v2 (stato: 7 ottobre 2026).
Le altre CVE negli articoli KB della v2 sono le stesse della prima versione: CVE-2026-55007, CVE-2026-69355, CVE-2026-69356, CVE-2026-69361, CVE-2026-69375, CVE-2026-69378, CVE-2026-69382 e CVE-2026-69641. Come già nei KB di settembre, manca CVE-2026-69380, che secondo la Security Update Guide viene anch’essa chiusa con il SU di settembre.
Perché esiste una v2 e cosa dovete fare
Nelle FAQ dell’annuncio, Microsoft risponde così alla domanda sulla sequenza insolita: l’aggiornamento con CVE-2026-96940 è stato pubblicato prima della data prevista e Microsoft raccomanda di verificare le indicazioni di distribuzione e installare l’aggiornamento alla prima occasione possibile. Microsoft non spiega perché la data sia stata anticipata.
Per la pratica, questo significa:
-
I server con il SU dell’8 settembre (build 15.2.2562.49, 15.2.1748.51, 15.2.1544.46, 15.1.2507.73) non sono protetti contro CVE-2026-96940. La Security Update Guide elenca esclusivamente le quattro build v2 come correzione per questa CVE. Questi server necessitano della v2.
-
I server con una versione precedente possono installare direttamente v2. Secondo le FAQ, gli SU sono cumulativi; chi è su una CU supportata installa solo l’SU più recente.
-
Le macchine con gli Exchange Management Tools e i server di gestione dedicati ricevono anch’essi v2; Microsoft lo raccomanda per tutti gli SU, anche negli ambienti ibridi.
Il file di installazione per Exchange SE si chiama, secondo KB5129955, ExchangeSubscriptionEdition-KB5129955-x64-en.exe; è disponibile tramite Microsoft Update Catalog e Download Center, dove è denominato «SU10V2».
Problemi noti
I Known Issues della prima versione si applicano anche alla v2. Stato: 7 ottobre 2026:
I calendari pubblicati (.ics) restituiscono HTTP 500 alle applicazioni calendario (tutte le versioni). Il problema esiste dal SU di agosto e continua a essere indicato come Known Issue in tutti e quattro i KB v2. Microsoft lo sta ancora esaminando e descrive come workaround temporaneo una regola di riscrittura URL nel sito «Exchange Back End»; i passaggi sono riportati nell’articolo di supporto KB5126672 e nell’articolo sul SU di settembre. La regola deve essere configurata su ogni server e, secondo Microsoft, verificata nuovamente dopo futuri aggiornamenti.
Deadlock di ContentEngine dovuto a file WordBreaker coreani mancanti (solo Exchange SE). Secondo KB5130098, sono esplicitamente interessate entrambe le versioni, la build 15.2.2562.49 e la build v2 15.2.2562.53. La v2 non corregge quindi il problema. I sintomi sono risultati di ricerca mancanti, consegna ritardata delle e-mail e client Outlook o MAPI bloccati o disconnessi; secondo l’annuncio, riguarda organizzazioni con e-mail in lingua coreana. Il workaround manuale (due file di regole da SQL Server 2025 Express RTM, verifica mediante hash SHA256) è riportato nell’articolo di supporto; Microsoft continua a esaminare il problema.
Disponibilità per cassette postali delegate in ambienti ibridi con configurazione esclusivamente Graph API (solo Exchange SE). Qui le fonti si contraddicono: l’annuncio v2 elenca il problema tra quelli corretti, KB5129955 continua a indicarlo come Known Issue e l’articolo di supporto KB5127092 riporta lo stato «Microsoft is investigating this issue» senza indicare una correzione. Se avete impostato il SettingOverride EnableRouteThroughMSGraphFeature descritto lì come workaround, rimuovetelo dopo l’installazione della v2 solo dopo un test, finché Microsoft non pubblicherà istruzioni in merito.
Installazione e attività successive
Nell’annuncio Microsoft indica la procedura nota: effettuare l’inventario con l’Exchange Health Checker, in caso di CU obsoleta determinare il percorso con l’Exchange Update Wizard, riavviare il server dopo il setup e verificare che tutti i servizi Exchange siano avviati. In caso di errori durante o dopo l’installazione, Microsoft rimanda allo script SetupAssist. Per le build v2, la Security Update Guide non indica un riavvio richiesto per CVE-2026-96940; l’annuncio raccomanda comunque il riavvio dopo il setup.
Per gli ambienti ibridi, secondo le FAQ, vale quanto segue: se dopo l’installazione di un SU viene cambiato il certificato di autenticazione, occorre eseguire nuovamente Hybrid Configuration Wizard. In Windows Server 2025 gli SU di Exchange installati non vengono visualizzati nel Pannello di controllo; Microsoft sconsiglia in generale di disinstallare gli SU e, per questo caso, rimanda a un apposito articolo di supporto.
Dai mesi precedenti restano aperte le seguenti attività, se non ancora svolte: rimuovere il Wrapper-SettingOverride DisableBlockSharedAndUserMailboxHeaders (vedere articolo di settembre) e verificare se la mitigazione CVE-2026-42897 (M2.1.0) è ancora attiva (vedere articolo sul SU di luglio).
Procedura consigliata
Installate tempestivamente v2 su tutti i server Exchange e sulle macchine con Management Tools, anche dove il SU di settembre è già in esecuzione: solo le build v2 chiudono CVE-2026-96940, un singolo account utente compromesso è sufficiente per accedere alle cassette postali altrui e Microsoft ritiene lo sfruttamento più probabile rispetto a tutte le altre CVE di settembre. Verificate quindi il livello di build con Health Checker, controllate il problema WordBreaker su Exchange SE e mantenete i workaround esistenti finché Microsoft non ne documenterà la rimozione. Per Exchange 2016 e 2019 il programma ESU termina nell’ottobre 2026; successivamente non saranno più pubblicati aggiornamenti per queste versioni.
Commenti
I commenti vengono caricati da GitHub / Giscus.