Exchange-säkerhetsuppdatering september 2026 v2: tidigarelagd korrigering för CVE-2026-96940
Den 2 oktober 2026 släppte Microsoft version 2 av säkerhetsuppdateringarna för september för Exchange SE, 2019 och 2016. Den åtgärdar dessutom CVE-2026-96940, en behörighetseskaleringssårbarhet med CVSS 8.8 och bedömningen ”Exploitation More Likely”. Microsoft rekommenderar att installera v2 så snart som möjligt, även på servrar med den första säkerhetsuppdateringen från september.
Aktuell version och alla byggen: Byggnummer för Exchange
Microsoft släppte den 2 oktober 2026 en version 2 (v2) av säkerhetsuppdateringarna (SU) från september för Exchange Server SE, Exchange 2019 och Exchange 2016. Enligt tillkännagivandet är den enda skillnaden jämfört med den första versionen från den 8 september att v2 dessutom åtgärdar CVE-2026-96940. Sårbarheten är varken offentligt känd eller utnyttjad; Microsoft hittade den internt. Två saker är ovanliga: Microsoft släppte enligt egen uppgift uppdateringen tidigare än planerat, och Security Update Guide klassar utnyttjande som ”Exploitation More Likely”. De nio sårbarheterna i den första versionen, det åtgärdade wrapper-problemet och Known Issues beskrivs i artikeln om säkerhetsuppdateringen för september; den här artikeln behandlar vad som är nytt i v2.
Vilka Exchange-versioner uppdateringen är tillgänglig för
v2-SU:erna från den 2 oktober 2026 finns tillgängliga för följande versioner:
- Exchange Server Subscription Edition (SE) RTM: KB5129955, build 15.2.2562.53; offentligt tillgänglig.
- Exchange Server 2019 CU15: KB5129956, build 15.2.1748.53; endast via Period-2-ESU-programmet.
- Exchange Server 2019 CU14: KB5129957, build 15.2.1544.48; endast via Period 2 ESU.
- Exchange Server 2016 CU23: KB5129958, build 15.1.2507.75; endast via Period 2 ESU.
Uppdateringarna är CU-specifika: paketet för CU15 kan inte installeras på CU14. Exchange 2016 och 2019 stöds inte längre. Enligt vanliga frågor i tillkännagivandet får endast organisationer i Period-2-ESU-programmet, som gäller från maj till oktober 2026, uppdateringar som publiceras efter maj 2026 för dessa versioner; Microsoft rekommenderar att alla andra byter till Exchange SE så snart som möjligt. För hybridmiljöer med föråldrade servrar tillkommer Transport Enforcement från Exchange Online.
Du kan kontrollera om dina servrar redan har v2-nivån med översikten över Exchange-buildnummer.
Sårbarheten i korthet
| CVE | Typ | CVSS |
|---|---|---|
| CVE-2026-96940 | Behörighetseskalering | 8.8 |
CVE-2026-96940 beskrivs av Microsoft som svag auktorisering i Exchange Server, där en autentiserad angripare kan utöka sina rättigheter över nätverket. CVSS-vektorn anger låga krav: angrepp via nätverket, låg komplexitet, ett konto med låga behörigheter och ingen användarinteraktion. Enligt vanliga frågor i Security Update Guide får en framgångsrik angripare obehörig åtkomst till andra användares postlådor i samma organisation och kan läsa deras e-post inklusive bilagor; åtkomsten är begränsad till den egna organisationen. Microsoft bedömer sårbarheten som Important, och Temporal Score är 7.7.
Bedömningen ”Exploitation More Likely” är den viktigaste skillnaden mot de nio CVE:erna i den första versionen, som Microsoft alla bedömde som ”Exploitation Less Likely”. Utgångspunkten för ett angrepp är ett godtyckligt giltigt användarkonto, exempelvis efter lyckad nätfiskeattack. Microsoft har åtgärdat Exchange Online på serversidan; där behöver inget göras. Microsoft nämner ingen mitigering eller workaround för servrar utan v2 (status 7 oktober 2026).
Övriga CVE:er i KB-artiklarna för v2 är samma som i den första versionen: CVE-2026-55007, CVE-2026-69355, CVE-2026-69356, CVE-2026-69361, CVE-2026-69375, CVE-2026-69378, CVE-2026-69382 och CVE-2026-69641. Precis som i september-KB:erna saknas där CVE-2026-69380, som enligt Security Update Guide också åtgärdas genom säkerhetsuppdateringen för september.
Varför det finns en v2 och vad du måste göra
I vanliga frågor i tillkännagivandet svarar Microsoft på frågan om den ovanliga ordningen så här: uppdateringen med CVE-2026-96940 publicerades före det planerade datumet, och Microsoft rekommenderar att kontrollera distributionsanvisningarna och installera uppdateringen så snart som möjligt. Microsoft skriver inte varför datumet tidigarelagts.
Det innebär följande i praktiken:
-
Servrar med säkerhetsuppdateringen från 8 september (build 15.2.2562.49, 15.2.1748.51, 15.2.1544.46, 15.1.2507.73) är inte skyddade mot CVE-2026-96940. Security Update Guide listar för denna CVE endast de fyra v2-buildarna som korrigering. Dessa servrar behöver v2.
-
Servrar med en äldre nivå kan installera v2 direkt. Enligt vanliga frågor är SU:er kumulativa; den som använder en CU-version som stöds installerar bara den senaste SU:n.
-
Maskiner med Exchange Management Tools och rena administrationsservrar får också v2; Microsoft rekommenderar detta för alla SU:er, även i hybridmiljöer.
Installationsfilen för Exchange SE heter enligt KB5129955 ExchangeSubscriptionEdition-KB5129955-x64-en.exe; den finns via Microsoft Update Catalog och Download Center, där under beteckningen ”SU10V2”.
Kända problem
Known Issues från den första versionen gäller även v2. Status den 7 oktober 2026:
Publicerade kalendrar (.ics) ger HTTP 500 i kalenderappar (alla versioner). Problemet har funnits sedan augusti-SU:n och är fortsatt listat som Known Issue i alla fyra v2-KB:er. Microsoft undersöker fortfarande problemet och beskriver en URL-omskrivningsregel på webbplatsen ”Exchange Back End” som tillfällig workaround; stegen finns i supportartikeln KB5126672 och i artikeln om säkerhetsuppdateringen för september. Regeln måste konfigureras på varje server och enligt Microsoft kontrolleras på nytt efter framtida uppdateringar.
ContentEngine-dödläge på grund av saknade koreanska WordBreaker-regelfiler (endast Exchange SE). Enligt KB5130098 berörs uttryckligen båda versionerna, build 15.2.2562.49 och v2-build 15.2.2562.53. v2 åtgärdar alltså inte problemet. Symtomen är saknade sökresultat, fördröjd e-postleverans och Outlook- eller MAPI-klienter som hänger sig eller kopplas från; enligt tillkännagivandet berör det organisationer med e-post på koreanska. Den manuella workarounden (två regelfiler från SQL Server 2025 Express RTM, kontroll med SHA256-hash) finns i supportartikeln; Microsoft fortsätter att undersöka problemet.
Ledig/upptagen för delegerade postlådor i hybridmiljöer med ren Graph API-konfiguration (endast Exchange SE). Här motsäger källorna varandra: v2-tillkännagivandet listar problemet bland de åtgärdade problemen, KB5129955 listar det fortsatt som Known Issue och supportartikeln KB5127092 anger statusen ”Microsoft is investigating this issue” utan uppgift om någon korrigering. Om du har angett SettingOverride EnableRouteThroughMSGraphFeature som workaround enligt beskrivningen där, ska du återställa det efter installation av v2 först efter ett test, så länge Microsoft inte har publicerat instruktioner för detta.
Installation och uppföljning
Microsoft anger det välkända förfarandet i tillkännagivandet: inventera med Exchange Health Checker, fastställ uppgraderingsvägen vid en föråldrad CU-nivå med Exchange Update Wizard, starta om servern efter installationen och kontrollera att alla Exchange-tjänster har startat. Vid fel under eller efter installationen hänvisar Microsoft till SetupAssist-skriptet. Security Update Guide anger ingen obligatorisk omstart för v2-buildarna vid CVE-2026-96940, men tillkännagivandet rekommenderar ändå omstart efter installationen.
För hybridmiljöer gäller enligt vanliga frågor: Om Auth-certifikatet byts efter installation av en SU ska Hybrid Configuration Wizard köras igen. På Windows Server 2025 visas installerade Exchange-SU:er inte i Kontrollpanelen; Microsoft avråder generellt från att avinstallera SU:er och hänvisar i detta fall till en separat supportartikel.
Följande efterarbete från tidigare månader återstår om det ännu inte har utförts: ta bort wrapper-SettingOverride DisableBlockSharedAndUserMailboxHeaders (se septemberartikeln) och kontrollera om mitigeringen för CVE-2026-42897 (M2.1.0) fortfarande är aktiv (se artikeln om juli-SU:n).
Rekommenderat tillvägagångssätt
Installera v2 inom kort på alla Exchange-servrar och maskiner med Management Tools, även där september-SU:n redan körs: endast v2-buildarna åtgärdar CVE-2026-96940, ett enda komprometterat användarkonto räcker för åtkomst till andra postlådor och Microsoft bedömer att utnyttjande är mer sannolikt än för alla andra CVE:er från september. Kontrollera sedan buildnivån med Health Checker, kontrollera WordBreaker-problemet på Exchange SE och behåll befintliga workarounds tills Microsoft dokumenterar hur de ska tas bort. För Exchange 2016 och 2019 avslutas ESU-programmet i oktober 2026; därefter kommer inga fler uppdateringar för dessa versioner.
Kommentarer
Kommentarerna hämtas från GitHub / Giscus.