Exchange-sikkerhetsoppdatering september 2026 v2: fremskyndet fiks for CVE-2026-96940
2. oktober 2026 publiserte Microsoft versjon 2 av september-SU-ene for Exchange SE, 2019 og 2016. Den lukker også CVE-2026-96940, et sikkerhetshull for rettighetseskalering med CVSS 8.8 og vurderingen «Exploitation More Likely». Microsoft anbefaler å installere v2 så snart som mulig, også på servere med den første september-SU-en.
Gjeldende versjon og alle bygg: Byggnumre for Exchange
Microsoft publiserte 2. oktober 2026 versjon 2 (v2) av sikkerhetsoppdateringene (SU-ene) fra september for Exchange Server SE, Exchange 2019 og Exchange 2016. Ifølge kunngjøringen er den eneste forskjellen fra den første versjonen av 8. september at v2 også lukker CVE-2026-96940. Sårbarheten er verken offentlig kjent eller under aktiv utnyttelse; Microsoft fant den internt. To ting er uvanlige: Microsoft publiserte ifølge eget utsagn denne oppdateringen tidligere enn planlagt, og Security Update Guide vurderer utnyttelse som «Exploitation More Likely». De ni sårbarhetene i den første versjonen, det rettede wrapper-problemet og Known Issues er beskrevet i artikkelen om september-SU-en; denne artikkelen omhandler hva som er nytt i v2.
Hvilke Exchange-versjoner oppdateringen er tilgjengelig for
v2-SU-ene fra 2. oktober 2026 er tilgjengelige for følgende versjoner:
- Exchange Server Subscription Edition (SE) RTM: KB5129955, build 15.2.2562.53; offentlig tilgjengelig.
- Exchange Server 2019 CU15: KB5129956, build 15.2.1748.53; kun gjennom Period 2 ESU-programmet.
- Exchange Server 2019 CU14: KB5129957, build 15.2.1544.48; kun gjennom Period 2 ESU.
- Exchange Server 2016 CU23: KB5129958, build 15.1.2507.75; kun gjennom Period 2 ESU.
Oppdateringene er CU-spesifikke: Pakken for CU15 kan ikke installeres på CU14. Exchange 2016 og 2019 er ute av støtte. Ifølge FAQ-en i kunngjøringen får kun organisasjoner i Period 2 ESU-programmet, som gjelder fra mai til oktober 2026, oppdateringer publisert etter mai 2026 for disse versjonene; Microsoft anbefaler alle andre å migrere til Exchange SE så snart som mulig. For hybridmiljøer med foreldede servere kommer Transport Enforcement fra Exchange Online i tillegg.
Du kan kontrollere om serverne allerede er på v2-nivå ved hjelp av oversikten over Exchange-buildnumre.
Sårbarheten i korte trekk
| CVE | Type | CVSS |
|---|---|---|
| CVE-2026-96940 | Rettighetseskalering | 8.8 |
Microsoft beskriver **CVE-2026-96940 som svak autorisering i Exchange Server, der en autentisert angriper kan utvide rettighetene sine over nettverket. CVSS-vektoren oppgir lave krav: angrep over nettverket, lav kompleksitet, en konto med lave rettigheter og ingen brukerinteraksjon. Ifølge FAQ-en i Security Update Guide får en vellykket angriper uautorisert tilgang til postboksene til andre brukere i samme organisasjon og kan lese e-postene deres, inkludert vedlegg; tilgangen er begrenset til egen organisasjon. Microsoft vurderer sårbarheten som Important, og Temporal Score er 7.7.
Vurderingen «Exploitation More Likely» er den viktigste forskjellen fra de ni CVE-ene i den første versjonen, som Microsoft alle vurderte som «Exploitation Less Likely». Utgangspunktet for et angrep er en hvilken som helst gyldig brukerkonto, for eksempel etter vellykket phishing. Microsoft har rettet Exchange Online på serversiden; der er det ikke nødvendig å gjøre noe. Microsoft oppgir ingen avbøting eller workaround for servere uten v2 (per 7. oktober 2026).
De øvrige CVE-ene i KB-artiklene for v2 er de samme som i den første versjonen: CVE-2026-55007, CVE-2026-69355, CVE-2026-69356, CVE-2026-69361, CVE-2026-69375, CVE-2026-69378, CVE-2026-69382 og CVE-2026-69641. Som i september-KB-ene mangler CVE-2026-69380, som ifølge Security Update Guide også lukkes av september-SU-en.
Hvorfor det finnes en v2, og hva du må gjøre
I FAQ-en i kunngjøringen svarer Microsoft følgende på spørsmålet om den uvanlige rekkefølgen: Oppdateringen med CVE-2026-96940 ble publisert før planlagt tidspunkt, og Microsoft anbefaler å gjennomgå distribusjonsinstruksjonene og installere oppdateringen ved første mulige anledning. Microsoft skriver ikke hvorfor datoen ble fremskyndet.
Dette betyr i praksis:
-
Servere med SU-en fra 8. september (build 15.2.2562.49, 15.2.1748.51, 15.2.1544.46, 15.1.2507.73) er ikke beskyttet mot CVE-2026-96940. Security Update Guide oppgir utelukkende de fire v2-buildene som løsning for denne CVE-en. Disse serverne trenger v2.
-
Servere med en eldre versjon kan installere v2 direkte. Ifølge FAQ-en er SU-er kumulative; den som er på en støttet CU, installerer bare den nyeste SU-en.
-
Maskiner med Exchange Management Tools og rene administrasjonsservere får også v2; Microsoft anbefaler dette for alle SU-er, også i hybridmiljøer.
Installasjonsfilen for Exchange SE heter ifølge KB5129955 ExchangeSubscriptionEdition-KB5129955-x64-en.exe; den er tilgjengelig via Microsoft Update Catalog og Download Center, der under betegnelsen «SU10V2».
Kjente problemer
Known Issues fra den første versjonen gjelder også for v2. Status per 7. oktober 2026:
Publiserte kalendere (.ics) gir HTTP 500 i kalenderapper (alle versjoner). Problemet har eksistert siden august-SU-en og står fortsatt oppført som Known Issue i alle fire v2-KB-ene. Microsoft undersøker det fortsatt og beskriver en URL-rewrite-regel på nettstedet «Exchange Back End» som en midlertidig workaround; trinnene finnes i supportartikkelen KB5126672 og i artikkelen om september-SU-en. Regelen må konfigureres på hver server og ifølge Microsoft kontrolleres på nytt etter fremtidige oppdateringer.
ContentEngine-deadlock på grunn av manglende koreanske WordBreaker-filer (kun Exchange SE). Ifølge KB5130098 er begge versjonene uttrykkelig berørt, build 15.2.2562.49 og v2-build 15.2.2562.53. v2 løser altså ikke problemet. Symptomer er manglende søkeresultater, forsinket e-postlevering og Outlook- eller MAPI-klienter som henger eller kobles fra; ifølge kunngjøringen berører det organisasjoner med e-post på koreansk. Den manuelle workarouden (to regelfiler fra SQL Server 2025 Express RTM, kontroll via SHA256-hash) finnes i supportartikkelen; Microsoft fortsetter å undersøke problemet.
Ledig/opptatt for delegerte postbokser i hybridmiljøer med ren Graph API-konfigurasjon (kun Exchange SE). Her motsier kildene hverandre: v2-kunngjøringen oppfører problemet blant de løste problemene, KB5129955 lister det fortsatt som Known Issue, og supportartikkelen KB5127092 oppgir statusen «Microsoft is investigating this issue» uten informasjon om en løsning. Hvis du har angitt SettingOverride EnableRouteThroughMSGraphFeature beskrevet der som workaround, må du kun fjerne den etter installasjon av v2 etter en test, så lenge Microsoft ikke har publisert instruksjoner om dette.
Installasjon og oppfølging
Microsoft oppgir den velkjente fremgangsmåten i kunngjøringen: inventariser med Exchange Health Checker, finn oppgraderingsveien ved utdatert CU-nivå med Exchange Update Wizard, start serveren på nytt etter oppsettet og kontroller at alle Exchange-tjenester er startet. Ved feil under eller etter installasjonen henviser Microsoft til SetupAssist-skriptet. Security Update Guide angir ingen påkrevd omstart for v2-buildene ved CVE-2026-96940; kunngjøringen anbefaler likevel omstart etter oppsettet.
For hybridmiljøer gjelder følgende ifølge FAQ-en: Dersom Auth-sertifikatet byttes etter installasjon av en SU, må Hybrid Configuration Wizard kjøres på nytt. På Windows Server 2025 vises installerte Exchange-SU-er ikke i Kontrollpanel; Microsoft fraråder generelt å avinstallere SU-er og henviser i dette tilfellet til en egen supportartikkel.
Fra de foregående månedene gjenstår følgende oppfølging, dersom den ikke allerede er utført: Fjern wrapper-SettingOverride DisableBlockSharedAndUserMailboxHeaders (se septemberartikkelen) og kontroller om CVE-2026-42897-avbøtingen (M2.1.0) fortsatt er aktiv (se artikkelen om juli-SU-en).
Anbefalt fremgangsmåte
Installer v2 snarlig på alle Exchange-servere og maskiner med Management Tools, også der september-SU-en allerede kjører: Bare v2-buildene lukker CVE-2026-96940, én enkelt kompromittert brukerkonto er nok til å få tilgang til andres postbokser, og Microsoft anser utnyttelse som mer sannsynlig enn for alle andre CVE-er fra september. Kontroller deretter buildnivået med Health Checker, undersøk WordBreaker-problemet på Exchange SE og behold eksisterende workarounds til Microsoft dokumenterer at de kan fjernes. ESU-programmet for Exchange 2016 og 2019 avsluttes i oktober 2026; etter dette publiseres det ikke flere oppdateringer for disse versjonene.
Kommentarer
Kommentarene lastes inn fra GitHub / Giscus.