CVE-2026-96940 Microsoft Exchange Server Elevation of Privilege Vulnerability
8.8
Analyse på rafaelpfister.ch
- Artikkel · 7. oktober 2026 Exchange-sikkerhetsoppdateringer fra september 2026: ni sårbarheter, wrapper-problem løst, v2 lansert i etterkant September-SU-en lukker ni sårbarheter i Exchange SE og 2019 (åtte i Exchange 2016), inkludert en spoofing-sårbarhet med CVSS 9.3, og løser wrapper-problemet i hybridmiljøer. Den 2. oktober kom v2 med en ytterligere CVE; i tillegg finnes det tre kjente problemer med midlertidige løsninger og en SettingOverride som nå bør fjernes.
- Artikkel · 7. oktober 2026 Exchange-sikkerhetsoppdatering september 2026 v2: fremskyndet fiks for CVE-2026-96940 2. oktober 2026 publiserte Microsoft versjon 2 av september-SU-ene for Exchange SE, 2019 og 2016. Den lukker også CVE-2026-96940, et sikkerhetshull for rettighetseskalering med CVSS 8.8 og vurderingen «Exploitation More Likely». Microsoft anbefaler å installere v2 så snart som mulig, også på servere med den første september-SU-en.
Produsentens beskrivelse (engelsk)
An elevation of privilege vulnerability exists when Microsoft Exchange Outlook Web Access (OWA) fails to properly handle web requests. An attacker who successfully exploited this vulnerability could perform script/content injection attacks and attempt to trick the user into disclosing sensitive information.
To exploit the vulnerability, an attacker could send a specially crafted email message containing a malicious link to a user. Alternatively, an attacker could use a chat client to social engineer a user into clicking the malicious link.
The security update addresses the vulnerability by correcting how Microsoft Exchange validates web requests.
Note: In order to exploit this vulnerability, a user must click a maliciously crafted link from an attacker. Referansedata
- Produsent
- Microsoft
- Berørte produkter
- Microsoft Exchange Server 2016 Cumulative Update 23
- Microsoft Exchange Server 2019 Cumulative Update 14
- Microsoft Exchange Server 2019 Cumulative Update 15
- Microsoft Exchange Server Subscription Edition RTM
- CVSS 3.1
- 8.8 (HIGH)
- Vektor
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C- Type svakhet
- CWE-1390: Weak Authentication
- Publisert
- 2. oktober 2026