CVE-2026-69380 Microsoft Exchange Server Elevation of Privilege Vulnerability
8.1
Analyse på rafaelpfister.ch
- Artikkel · 7. oktober 2026 Exchange-sikkerhetsoppdateringer fra september 2026: ni sårbarheter, wrapper-problem løst, v2 lansert i etterkant September-SU-en lukker ni sårbarheter i Exchange SE og 2019 (åtte i Exchange 2016), inkludert en spoofing-sårbarhet med CVSS 9.3, og løser wrapper-problemet i hybridmiljøer. Den 2. oktober kom v2 med en ytterligere CVE; i tillegg finnes det tre kjente problemer med midlertidige løsninger og en SettingOverride som nå bør fjernes.
- Artikkel · 7. oktober 2026 Exchange-sikkerhetsoppdatering september 2026 v2: fremskyndet fiks for CVE-2026-96940 2. oktober 2026 publiserte Microsoft versjon 2 av september-SU-ene for Exchange SE, 2019 og 2016. Den lukker også CVE-2026-96940, et sikkerhetshull for rettighetseskalering med CVSS 8.8 og vurderingen «Exploitation More Likely». Microsoft anbefaler å installere v2 så snart som mulig, også på servere med den første september-SU-en.
Produsentens beskrivelse (engelsk)
Missing authorization in Microsoft Exchange Server allows an authorized attacker to elevate privileges over a network. Referansedata
- Produsent
- Microsoft
- Berørte produkter
- Microsoft Exchange Server 2016 Cumulative Update 23
- Microsoft Exchange Server 2019 Cumulative Update 14
- Microsoft Exchange Server 2019 Cumulative Update 15
- Microsoft Exchange Server Subscription Edition RTM
- CVSS 3.1
- 8.1 (HIGH)
- Vektor
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N/E:U/RL:O/RC:C- Type svakhet
- CWE-862: Missing Authorization
- Publisert
- 8. september 2026