7 oktober 2026 5 min. lästid

Exchange-säkerhetsuppdatering september 2026 v2: tidigarelagd korrigering för CVE-2026-96940

Den 2 oktober 2026 släppte Microsoft version 2 av säkerhetsuppdateringarna för september för Exchange SE, 2019 och 2016. Den åtgärdar dessutom CVE-2026-96940, en behörighetseskaleringssårbarhet med CVSS 8.8 och bedömningen ”Exploitation More Likely”. Microsoft rekommenderar att installera v2 så snart som möjligt, även på servrar med den första säkerhetsuppdateringen från september.

Aktuell version och alla byggen: Byggnummer för Exchange

Microsoft släppte den 2 oktober 2026 en version 2 (v2) av säkerhetsuppdateringarna (SU) från september för Exchange Server SE, Exchange 2019 och Exchange 2016. Enligt tillkännagivandet är den enda skillnaden jämfört med den första versionen från den 8 september att v2 dessutom åtgärdar CVE-2026-96940. Sårbarheten är varken offentligt känd eller utnyttjad; Microsoft hittade den internt. Två saker är ovanliga: Microsoft släppte enligt egen uppgift uppdateringen tidigare än planerat, och Security Update Guide klassar utnyttjande som ”Exploitation More Likely”. De nio sårbarheterna i den första versionen, det åtgärdade wrapper-problemet och Known Issues beskrivs i artikeln om säkerhetsuppdateringen för september; den här artikeln behandlar vad som är nytt i v2.

Vilka Exchange-versioner uppdateringen är tillgänglig för

v2-SU:erna från den 2 oktober 2026 finns tillgängliga för följande versioner:

  • Exchange Server Subscription Edition (SE) RTM: KB5129955, build 15.2.2562.53; offentligt tillgänglig.
  • Exchange Server 2019 CU15: KB5129956, build 15.2.1748.53; endast via Period-2-ESU-programmet.
  • Exchange Server 2019 CU14: KB5129957, build 15.2.1544.48; endast via Period 2 ESU.
  • Exchange Server 2016 CU23: KB5129958, build 15.1.2507.75; endast via Period 2 ESU.

Uppdateringarna är CU-specifika: paketet för CU15 kan inte installeras på CU14. Exchange 2016 och 2019 stöds inte längre. Enligt vanliga frågor i tillkännagivandet får endast organisationer i Period-2-ESU-programmet, som gäller från maj till oktober 2026, uppdateringar som publiceras efter maj 2026 för dessa versioner; Microsoft rekommenderar att alla andra byter till Exchange SE så snart som möjligt. För hybridmiljöer med föråldrade servrar tillkommer Transport Enforcement från Exchange Online.

Du kan kontrollera om dina servrar redan har v2-nivån med översikten över Exchange-buildnummer.

Sårbarheten i korthet

CVETypCVSS
CVE-2026-96940Behörighetseskalering8.8

CVE-2026-96940 beskrivs av Microsoft som svag auktorisering i Exchange Server, där en autentiserad angripare kan utöka sina rättigheter över nätverket. CVSS-vektorn anger låga krav: angrepp via nätverket, låg komplexitet, ett konto med låga behörigheter och ingen användarinteraktion. Enligt vanliga frågor i Security Update Guide får en framgångsrik angripare obehörig åtkomst till andra användares postlådor i samma organisation och kan läsa deras e-post inklusive bilagor; åtkomsten är begränsad till den egna organisationen. Microsoft bedömer sårbarheten som Important, och Temporal Score är 7.7.

Bedömningen ”Exploitation More Likely” är den viktigaste skillnaden mot de nio CVE:erna i den första versionen, som Microsoft alla bedömde som ”Exploitation Less Likely”. Utgångspunkten för ett angrepp är ett godtyckligt giltigt användarkonto, exempelvis efter lyckad nätfiskeattack. Microsoft har åtgärdat Exchange Online på serversidan; där behöver inget göras. Microsoft nämner ingen mitigering eller workaround för servrar utan v2 (status 7 oktober 2026).

Övriga CVE:er i KB-artiklarna för v2 är samma som i den första versionen: CVE-2026-55007, CVE-2026-69355, CVE-2026-69356, CVE-2026-69361, CVE-2026-69375, CVE-2026-69378, CVE-2026-69382 och CVE-2026-69641. Precis som i september-KB:erna saknas där CVE-2026-69380, som enligt Security Update Guide också åtgärdas genom säkerhetsuppdateringen för september.

Varför det finns en v2 och vad du måste göra

I vanliga frågor i tillkännagivandet svarar Microsoft på frågan om den ovanliga ordningen så här: uppdateringen med CVE-2026-96940 publicerades före det planerade datumet, och Microsoft rekommenderar att kontrollera distributionsanvisningarna och installera uppdateringen så snart som möjligt. Microsoft skriver inte varför datumet tidigarelagts.

Det innebär följande i praktiken:

  1. Servrar med säkerhetsuppdateringen från 8 september (build 15.2.2562.49, 15.2.1748.51, 15.2.1544.46, 15.1.2507.73) är inte skyddade mot CVE-2026-96940. Security Update Guide listar för denna CVE endast de fyra v2-buildarna som korrigering. Dessa servrar behöver v2.

  2. Servrar med en äldre nivå kan installera v2 direkt. Enligt vanliga frågor är SU:er kumulativa; den som använder en CU-version som stöds installerar bara den senaste SU:n.

  3. Maskiner med Exchange Management Tools och rena administrationsservrar får också v2; Microsoft rekommenderar detta för alla SU:er, även i hybridmiljöer.

Installationsfilen för Exchange SE heter enligt KB5129955 ExchangeSubscriptionEdition-KB5129955-x64-en.exe; den finns via Microsoft Update Catalog och Download Center, där under beteckningen ”SU10V2”.

Kända problem

Known Issues från den första versionen gäller även v2. Status den 7 oktober 2026:

Publicerade kalendrar (.ics) ger HTTP 500 i kalenderappar (alla versioner). Problemet har funnits sedan augusti-SU:n och är fortsatt listat som Known Issue i alla fyra v2-KB:er. Microsoft undersöker fortfarande problemet och beskriver en URL-omskrivningsregel på webbplatsen ”Exchange Back End” som tillfällig workaround; stegen finns i supportartikeln KB5126672 och i artikeln om säkerhetsuppdateringen för september. Regeln måste konfigureras på varje server och enligt Microsoft kontrolleras på nytt efter framtida uppdateringar.

ContentEngine-dödläge på grund av saknade koreanska WordBreaker-regelfiler (endast Exchange SE). Enligt KB5130098 berörs uttryckligen båda versionerna, build 15.2.2562.49 och v2-build 15.2.2562.53. v2 åtgärdar alltså inte problemet. Symtomen är saknade sökresultat, fördröjd e-postleverans och Outlook- eller MAPI-klienter som hänger sig eller kopplas från; enligt tillkännagivandet berör det organisationer med e-post på koreanska. Den manuella workarounden (två regelfiler från SQL Server 2025 Express RTM, kontroll med SHA256-hash) finns i supportartikeln; Microsoft fortsätter att undersöka problemet.

Ledig/upptagen för delegerade postlådor i hybridmiljöer med ren Graph API-konfiguration (endast Exchange SE). Här motsäger källorna varandra: v2-tillkännagivandet listar problemet bland de åtgärdade problemen, KB5129955 listar det fortsatt som Known Issue och supportartikeln KB5127092 anger statusen ”Microsoft is investigating this issue” utan uppgift om någon korrigering. Om du har angett SettingOverride EnableRouteThroughMSGraphFeature som workaround enligt beskrivningen där, ska du återställa det efter installation av v2 först efter ett test, så länge Microsoft inte har publicerat instruktioner för detta.

Installation och uppföljning

Microsoft anger det välkända förfarandet i tillkännagivandet: inventera med Exchange Health Checker, fastställ uppgraderingsvägen vid en föråldrad CU-nivå med Exchange Update Wizard, starta om servern efter installationen och kontrollera att alla Exchange-tjänster har startat. Vid fel under eller efter installationen hänvisar Microsoft till SetupAssist-skriptet. Security Update Guide anger ingen obligatorisk omstart för v2-buildarna vid CVE-2026-96940, men tillkännagivandet rekommenderar ändå omstart efter installationen.

För hybridmiljöer gäller enligt vanliga frågor: Om Auth-certifikatet byts efter installation av en SU ska Hybrid Configuration Wizard köras igen. På Windows Server 2025 visas installerade Exchange-SU:er inte i Kontrollpanelen; Microsoft avråder generellt från att avinstallera SU:er och hänvisar i detta fall till en separat supportartikel.

Följande efterarbete från tidigare månader återstår om det ännu inte har utförts: ta bort wrapper-SettingOverride DisableBlockSharedAndUserMailboxHeaders (se septemberartikeln) och kontrollera om mitigeringen för CVE-2026-42897 (M2.1.0) fortfarande är aktiv (se artikeln om juli-SU:n).

Rekommenderat tillvägagångssätt

Installera v2 inom kort på alla Exchange-servrar och maskiner med Management Tools, även där september-SU:n redan körs: endast v2-buildarna åtgärdar CVE-2026-96940, ett enda komprometterat användarkonto räcker för åtkomst till andra postlådor och Microsoft bedömer att utnyttjande är mer sannolikt än för alla andra CVE:er från september. Kontrollera sedan buildnivån med Health Checker, kontrollera WordBreaker-problemet på Exchange SE och behåll befintliga workarounds tills Microsoft dokumenterar hur de ska tas bort. För Exchange 2016 och 2019 avslutas ESU-programmet i oktober 2026; därefter kommer inga fler uppdateringar för dessa versioner.

Källor

  1. Released: September 2026 V2 Exchange Server Security Updates – Microsoft Community Hub

    Tillkännagivande av v2 från den 2 oktober 2026 med skillnaden mot den första versionen, vanliga frågor om den tidigarelagda publiceringen, Known Issues, åtgärdade problem och installationsförfarande (läst via RSS-flödet för Exchange Team Blog).

    https://techcommunity.microsoft.com/t5/exchange-team-blog/released-september-2026-v2-exchange-server-security-updates/ba-p/4561718
  2. CVE-2026-96940 – Security Update Guide, Microsoft Security Response Center

    Typ, CVSS 8.8/7.7 med vektor, allvarlighetsgrad, bedömning av utnyttjande, vanliga frågor och de fyra v2-buildarna som korrigering.

    https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-96940
  3. Description of version 2 of the security update for Microsoft Exchange Server Subscription Edition RTM October 2, 2026 (KB5129955) – Microsoft Support

    CVE-lista, Known Issues, åtgärdade problem och installationsfil för Exchange SE.

    https://support.microsoft.com/help/5129955
  4. Description of version 2 of the security update for Microsoft Exchange Server 2019 CU15 (KB5129956) – Microsoft Support

    KB-artikel för Exchange 2019 CU15 med ESU-information.

    https://support.microsoft.com/help/5129956
  5. Description of version 2 of the security update for Microsoft Exchange Server 2019 CU14 (KB5129957) – Microsoft Support

    KB-artikel för Exchange 2019 CU14.

    https://support.microsoft.com/help/5129957
  6. Description of version 2 of the security update for Microsoft Exchange Server 2016 CU23 October 2, 2026 (KB5129958) – Microsoft Support

    KB-artikel för Exchange 2016 CU23.

    https://support.microsoft.com/help/5129958
  7. Exchange Server build numbers and release dates – Microsoft Learn

    Buildnummer för september-SU:erna och v2 från den 2 oktober 2026.

    https://learn.microsoft.com/en-us/exchange/new-features/build-numbers-and-release-dates
  8. Published calendar (.ics) returns HTTP 500 for calendar applications – Microsoft Support

    Berörda versioner, status och workaround med URL-omskrivning.

    https://support.microsoft.com/en-us/servicing/exchange/server/update/2026/5126672
  9. ContentEngine deadlock because of missing Korean WordBreaker rule files – Microsoft Support

    Berörda SE-buildar inklusive v2 samt manuell workaround.

    https://support.microsoft.com/en-us/servicing/exchange/server/update/2026/5130098
  10. Availability (free/busy) fails for delegated mailboxes in Exchange hybrid deployments using Graph API only – Microsoft Support

    Symtom, SettingOverride-workaround och status för utredningen.

    https://support.microsoft.com/en-us/servicing/exchange/server/update/2026/5127092
  11. V2 Security Updates Exchange 2016-SE (Sep2026) – EighTwOne

    Översikt över v2-buildar och KB:er, information om CU-specifika paket.

    https://eightwone.com/2026/10/03/v2-security-updates-exchange-2016-se-sep2026/

Kommentarer

Kommentarerna hämtas från GitHub / Giscus.