A Microsoft soron kívüli biztonsági frissítést adott ki az Exchange Serverhez egy magas súlyosságú sérülékenység javítására. A hiba lehetővé teheti, hogy egy már hitelesített támadó ugyanazon szervezeten belül más felhasználók e-mailjeit és mellékleteit is elolvassa.
A CVE-2026-96940 azonosítójú sérülékenység a CVSS 3.1 értékelési rendszerben 8,8 pontos besorolást kapott. Sikeres kihasználása a támadó rendes postafiók-jogosultságain túlmutató hozzáférést biztosíthat bizalmas levelezéshez. A közölt hatás ugyanakkor nem terjed ki különböző bérlők közötti hozzáférésre.
A frissítés 2026. október 2-án jelent meg. A Microsoft szerint a hibát belső vizsgálat során fedezték fel, és a bejelentés közzétételekor nem volt tudomásuk aktív kihasználásról. Az érzékeny üzleti kommunikáció lehetséges kitettsége miatt a javítás telepítése így is kiemelt feladat az érintett Exchange-infrastruktúrát üzemeltető szervezeteknél.
A jogosultság-ellenőrzés a bejelentkezés után hibázik
A sérülékenység leírása elégtelen jogosultság-ellenőrzést azonosít, amely hálózaton keresztüli jogosultságkiterjesztést tesz lehetővé egy hitelesített támadó számára.
A Microsoft által megadott CVSS-vektor szerint a támadás hálózatról végrehajtható, alacsony összetettségű, alacsony szintű jogosultságot igényel, és nincs szükség hozzá más felhasználó közreműködésére. Nem kell tehát arra várni, hogy a címzett megnyisson egy rosszindulatú mellékletet vagy jóváhagyjon egy váratlan kérést.
A hitelesítés és a jogosultság-ellenőrzés két külön feladat. Előbbi azt állapítja meg, ki jelentkezik be, utóbbi pedig azt, hogy az illető mihez férhet hozzá. A második folyamat hibája akkor is megbontja a fiókok közötti elkülönítést, ha a szolgáltatás egyébként helyesen azonosította a felhasználót.
A közölt hatás szerint a támadó a szervezet más felhasználóinak üzeneteihez és mellékleteihez férhet hozzá. A felfedezést a beszámoló a Microsoft kutatójának, Jan Mitchellnek tulajdonítja. A Microsoft a kihasználás valószínűségét az „Exploitation More Likely”, vagyis a valószínűbb kihasználást jelző kategóriába sorolta.
Ez előrejelzés a kihasználhatóságról, nem bizonyíték megtörtént támadásokra. A nyilvánosságra hozott információk nem támasztanak alá konkrét támadási kampányt, áldozatszámot vagy valamely fenyegető csoporthoz fűződő kapcsolatot.
A postafiókhoz való hozzáférés üzleti következményei
A lehetséges kár túlmutat egy-egy üzenet tartalmának megismerésén. Az elért postafiókoktól függően a támadó szerződéses egyeztetéseket, személyügyi adatokat, pénzügyi dokumentumokat, ügyféllevelezést vagy a belső biztonsági működés részleteit is megszerezheti.
Ezek a jogosulatlan levelezési hozzáférés lehetséges következményei, nem a sérülékenységhez kapcsolódó, már igazolt káresemények. Megmutatják ugyanakkor, miért indokolhat sürgős intézkedést egy levelezőrendszer bizalmasságot érintő hibája akkor is, ha a szolgáltatás működésében nincs látható fennakadás.
A valódi levelezés ismerete a későbbi megtévesztést is hitelesebbé teheti. Egy folyamatban lévő ügylet, beszállítói kapcsolat vagy vezetői egyeztetés részletei segíthetnek meggyőzőnek tűnő kérések összeállításában.
A közölt sérülékenységből azonban nem következik automatikusan, hogy a támadó más felhasználó nevében levelet is küldhet, vagy átveheti az Exchange-kiszolgáló irányítását.
A hitelesített fiók követelménye szűkíti a támadás előfeltételeit, de több életszerű kockázati helyzetet hagy nyitva. Egy rosszindulatú belső szereplő vagy egy használható fiókot megszerző behatoló megpróbálhatja kiterjeszteni a hozzáférését. A szervezeteknek ezért a fiókkompromittálódások észlelésével együtt kell értékelniük a problémát.
Októberben jelent meg a szeptemberi frissítés második változata
A Microsoft Exchange-csapata a kiadást „September 2026 V2 security updates”, vagyis a 2026. szeptemberi biztonsági frissítések második változata néven jelöli, annak ellenére, hogy októberben tette közzé.
A vállalat szerint az eredeti szeptemberi kiadáshoz képest a változás a CVE-2026-96940 javításának hozzáadása. A Microsoft azt is elismerte, hogy a frissítés a tervezettnél korábban vált elérhetővé, ezért kezdetben a kapcsolódó dokumentáció sem feltétlenül volt teljes.
Ez fontos a frissítések nyomon követésénél: a korábbi szeptemberi csomag telepítése önmagában nem igazolja ennek az újonnan hozzáadott hibának a javítását. A rendszergazdáknak a ténylegesen telepített csomagot és buildszámot kell ellenőrizniük. Forrás: a Microsoft Exchange-csapat kiadási közleménye
Érintett kiadások és elérhető javítások
A megfelelő frissítést az Exchange kiadása és kumulatív frissítési ága alapján kell kiválasztani.
| Exchange-kiadás | Biztonsági frissítés | A javítást tartalmazó build |
|---|---|---|
| Exchange Server Subscription Edition RTM | KB5129955 | 15.02.2562.053 |
| Exchange Server 2019 CU15 | KB5129956 | 15.02.1748.053 |
| Exchange Server 2019 CU14 | KB5129957 | 15.02.1544.048 |
| Exchange Server 2016 CU23 | KB5129958 | 15.01.2507.075 |
A kanadai kiberbiztonsági központ figyelmeztetése ugyanezeket a verzióhatárokat sorolja fel: az adott termékágon belül az ennél korábbi buildek érintettek. A Subscription Edition frissítésének verzióját a Microsoft letöltési oldala is megerősíti. Forrás: Canadian Centre for Cyber Security, Microsoft – KB5129955 letöltése
A számokat mindig a megfelelő kiadáshoz és CU-ághoz kell viszonyítani. Különböző termékágak buildszámainak egyszerű összehasonlítása nem alkalmas a védettség megállapítására.
Az Exchange Online már védett, de a helyi összetevőket ellenőrizni kell
A Microsoft szerint az Exchange Online ügyfelei már védettek. A vállalat útmutatása ugyanakkor a környezetben megmaradt Exchange-kiszolgálók frissítését is előírja, beleértve a kizárólag felügyeleti célokra használt szervereket.
Az Exchange Management Tools eszközeit futtató gépek frissítését szintén javasolja, hogy a felügyeleti kliensek és a kiszolgálók kompatibilisek maradjanak. A felhős postafiókokat használó vállalatoknak ezért ellenőrizniük kell a megmaradt helyi Exchange-összetevőket, mielőtt arra jutnak, hogy nincs teendőjük. Forrás: a Microsoft japán Exchange- és Outlook-támogatási csapatának összefoglalója
A biztonsági csapat számára ez elsősorban leltározási kérdés: milyen Exchange-összetevők működnek még, ki felel értük, és milyen frissítési szinten vannak?
A postafiókok felhőbe költöztetése és a helyi infrastruktúra kivezetése külön feladat. Az előbbi elvégzése nem jelenti automatikusan az utóbbi befejezését.
A régebbi verzióknál a támogatási jogosultság is számít
Az Exchange Server 2016 és 2019 támogatása már véget ért. A Microsoft Exchange 2016-hoz kiadott frissítési tájékoztatója szerint az érintett biztonsági frissítések eléréséhez részt kell venni az Extended Security Update program második időszakában, azaz a Period 2 ESU programban. Ez a jogosultság a 2026. október végéig kiadott biztonsági frissítésekre terjed ki.
A programban nem részt vevő szervezeteknek a Microsoft az Exchange Server Subscription Editionre való átállást ajánlja, hogy továbbra is hozzáférjenek az aktuális biztonsági javításokhoz. Forrás: Microsoft – KB5129958
Egyes vállalatoknál emiatt a javítás több lehet egyszerű karbantartási feladatnál. A biztonsági és infrastruktúra-csapatoknak a frissítési jogosultságot és a migrációs döntéseket együtt kell rendezniük, különösen akkor, ha egy régi kiszolgáló alkalmazásfüggőségek vagy egy befejezetlen átállás miatt maradt üzemben.
A javítás közzététele tehát nem jelenti azt, hogy minden érintett, régi Exchange-verziót használó szervezet a megszokott frissítési folyamatán keresztül automatikusan hozzá is férhet.
A telepítést ellenőrizni kell, az ismert hibákat pedig át kell tekinteni
A Microsoft frissítési tájékoztatói az Exchange Server Health Checker futtatását javasolják a sikeres telepítés ellenőrzésére és az esetleg szükséges további lépések azonosítására.
Az eszköz megvizsgálja az Exchange konfigurációját, és segíthet feltárni sérülékenységeket, nem támogatott beállításokat vagy más, beavatkozást igénylő körülményeket.
Több kiszolgálót üzemeltető szervezetnél az egységes ellenőrzés megbízhatóbb bizonyíték a javítás megtörténtére, mint egy olyan változáskezelési jegy, amely csak a telepítő elindítását rögzíti.
A rendszergazdáknak az adott csomag ismert problémáit is át kell nézniük. A Subscription Edition frissítési leírása többek között az alábbiakat sorolja fel:
- a közzétett naptárak elérésekor jelentkező HTTP 500 hibák;
- a koreai WordBreaker szabályfájljainak hiányához kapcsolódó ContentEngine-holtpont;
- a delegált postafiókok szabad/foglalt adatainak lekérdezési hibája olyan hibrid környezetekben, amelyek kizárólag a Graph API-t használják.
A dokumentációban egy ellentmondásra is érdemes figyelni: az Exchange-csapat kiadási bejelentése a delegált postafiókok problémáját a javított hibák között szerepelteti, miközben a Subscription Edition tudásbáziscikke ismert problémaként sorolja fel.
Az erre a funkcióra támaszkodó szervezeteknek a dokumentáció legfrissebb változatát kell ellenőrizniük, és saját környezetükben is meg kell vizsgálniuk a működést. Forrás: Microsoft – KB5129955, ismert és javított problémák
Az üzemeltetési teszteknek a ténylegesen használt szolgáltatásokat kell lefedniük: a levélkézbesítést, a klienskapcsolatokat, a közzétett naptárakat és a releváns hibrid funkciókat.
A sérülékenység az Exchange-védelem tágabb problémáira is rámutat
A mostani közzététel megerősíti azokat az aggályokat, amelyeket amerikai, ausztrál és kanadai kiberbiztonsági hatóságok közös Exchange-biztonsági útmutatója is megfogalmazott.
A 2025. októberi útmutató az időben elvégzett frissítéseket, a legkisebb szükséges jogosultság elvét, a külső kitettség csökkentését, az adminisztrátori hozzáférés korlátozását és az erősebb hitelesítést ajánlja. Emellett a már nem támogatott Exchange-verziók kivezetését is sürgeti. Forrás: Microsoft Exchange Server Security Best Practices – közös hatósági útmutató
Ezek az intézkedések szélesebb körű védelmet nyújtanak, de nem tekinthetők a CVE-2026-96940 igazolt kerülőmegoldásának. A sérülékenység közvetlen javítását a megfelelő biztonsági frissítés telepítése biztosítja.
A vezetők számára az érdemi bizonyíték az, hogy az érintett rendszereket azonosították, a megfelelő javításokat telepítették és ellenőrizték, a megmaradt régi infrastruktúrához pedig finanszírozott támogatási vagy migrációs terv tartozik.
Az, hogy a Microsoft a bejelentéskor nem észlelt aktív kihasználást, lehetőséget ad a szervezeteknek arra, hogy még egy igazolt incidens előtt megszüntessék a nyilvánosságra került gyengeséget.
Az eredeti angol cikk címe: Microsoft Issues Out-of-Band Exchange Update For Flaw That Could Expose Other Users’ Mailboxes.




