微软带外补丁修复Exchange邮箱越权漏洞

微软本周临时放出一组计划外的「V2」安全更新,修复本地部署版Exchange Server中的一个高危越权漏洞。该漏洞编号CVE-2026-96940,CVSS 3.1评分8.8,属于授权缺陷类问题:持有有效登录凭据的攻击者可以通过网络访问同一组织内其他用户的邮箱,全程不需要任何用户交互。
根据微软安全响应中心(MSRC)的公告,受影响的产品包括Exchange Server订阅版RTM、Exchange Server 2019 CU14与CU15,以及Exchange Server 2016 CU23,对应的修复补丁编号分别为KB5129955、KB5129956、KB5129957和KB5129958。这次更新实际上是9月安全更新的第二版重新发布,原因是CVE-2026-96940在9月更新公开前才被微软内部发现,为了赶在攻击者之前封堵入口,微软选择不等10月例行更新,直接单独放出补丁。
值得一提的是,早在几天前就有管理员在Reddit的Exchange社区发现WSUS里出现了这个更新,但当时微软还没有发布任何配套文档,大家一度不清楚它到底修了什么。目前MSRC公告与Exchange官方博客均已上线说明。
微软强调,使用Exchange Online云服务的租户无需任何操作即已自动受保护;但混合部署和纯本地部署的组织必须给本地服务器打上补丁,包括那些只承担管理功能的机器和安装了Exchange管理工具的服务器。漏洞的越权范围限于同一组织内部,无法跨租户访问他人邮箱,微软也未发现该漏洞已被在野利用的证据。
需要特别提醒的是,Exchange Server 2016和2019的标准支持已经结束,本轮补丁只向购买了第二期扩展安全更新(ESU)服务的组织提供,该计划的覆盖期从今年5月持续到10月,之后不会再有延长。仍在使用这两个老版本的用户若想继续获得安全更新,只能迁移到Exchange Server订阅版(SE)。
已打上补丁的组织也要留意两个已知问题:发布出去的日历.ics文件可能返回HTTP 500错误,韩语邮件环境可能出现ContentEngine死锁,微软承诺在后续更新中修复。管理员可先用微软的Health Checker脚本盘点缺失的更新,安装后重启服务器并确认Exchange服务正常启动,如遇报错可借助SetupAssist脚本排查。
编译自 Neowin,原标题:"On-premises Exchange administrators must install V2 security updates to fix elevation flaws"
