Krytyczna luka w Microsoft Exchange pozwala odczytywać cudze skrzynki pocztowe - Security Bez Tabu

Krytyczna luka w Microsoft Exchange pozwala odczytywać cudze skrzynki pocztowe

Cybersecurity news

Wprowadzenie do problemu / definicja

Microsoft opublikował pozapasmowe poprawki bezpieczeństwa dla lokalnych wdrożeń Exchange Server w związku z podatnością CVE-2026-96940. Luka wynika z błędu autoryzacji i może umożliwić uwierzytelnionemu atakującemu eskalację uprawnień w obrębie organizacji oraz uzyskanie nieautoryzowanego dostępu do skrzynek pocztowych innych użytkowników.

Z perspektywy bezpieczeństwa jest to incydent wysokiego ryzyka, ponieważ dotyczy poufności wiadomości e-mail, załączników oraz informacji biznesowych, które mogą zostać wykorzystane w dalszych etapach ataku.

W skrócie

  • Podatność została oznaczona jako CVE-2026-96940 i oceniona na 8.8 w skali CVSS.
  • Atak wymaga wcześniejszego uwierzytelnienia, ale może prowadzić do odczytu cudzej poczty w tej samej organizacji.
  • Problem dotyczy lokalnych instalacji Exchange Server 2016, 2019 oraz Subscription Edition.
  • Microsoft zabezpieczył środowiska Exchange Online po stronie usługi.
  • Organizacje korzystające z Exchange on-premises powinny niezwłocznie wdrożyć poprawki i przeanalizować logi bezpieczeństwa.

Kontekst / historia

Microsoft Exchange od lat pozostaje jednym z najważniejszych elementów infrastruktury korporacyjnej i jednocześnie atrakcyjnym celem dla cyberprzestępców. Serwer pocztowy przetwarza dane poufne, wspiera komunikację zarządczą i bywa zintegrowany z systemami uwierzytelniania, archiwizacji oraz obiegu dokumentów.

W tym przypadku podatność została ujawniona 2 października 2026 roku, a producent zdecydował się na publikację poprawki poza standardowym cyklem aktualizacji. Taki ruch zwykle oznacza podwyższony priorytet operacyjny i sugeruje, że ryzyko wykorzystania błędu oceniono jako istotne dla organizacji utrzymujących własne serwery Exchange.

Analiza techniczna

Sednem problemu jest niewystarczająca kontrola autoryzacji w Microsoft Exchange Server. Nie jest to luka typu pre-auth, dlatego napastnik musi wcześniej posiadać ważne poświadczenia albo przejąć konto użytkownika w organizacji. W praktyce nie zmniejsza to znacząco zagrożenia, ponieważ wiele współczesnych kampanii zaczyna się od phishingu, password sprayingu, przejęcia sesji lub użycia wcześniej wykradzionych danych dostępowych.

Po zalogowaniu atakujący może nadużyć mechanizmu uprawnień, aby odczytywać wiadomości i załączniki należące do innych użytkowników tej samej organizacji. Oznacza to naruszenie granic autoryzacji pomiędzy kontami i klasyczną eskalację uprawnień wewnątrz aplikacji serwerowej.

Podatność dotyczy następujących wersji produktów:

  • Microsoft Exchange Server Subscription Edition RTM
  • Microsoft Exchange Server 2016 Cumulative Update 23
  • Microsoft Exchange Server 2019 Cumulative Update 14
  • Microsoft Exchange Server 2019 Cumulative Update 15

Znaczenie mają również wersje graniczne zawierające poprawki:

  • Exchange Server 2016 CU23: 15.01.2507.075
  • Exchange Server 2019 CU14: 15.02.1544.048
  • Exchange Server 2019 CU15: 15.02.1748.053
  • Exchange Server SE RTM: 15.02.2562.053

Warto podkreślić, że środowiska Exchange Online zostały zabezpieczone centralnie przez Microsoft. Oznacza to, że największe ryzyko operacyjne dotyczy organizacji utrzymujących własne wdrożenia on-premises, gdzie instalacja aktualizacji pozostaje po stronie administratorów.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem podatności jest utrata poufności poczty elektronicznej. Możliwość odczytu wiadomości innych użytkowników może prowadzić do wycieku danych finansowych, informacji prawnych, dokumentacji HR, danych osobowych oraz ustaleń strategicznych.

W praktyce ryzyko obejmuje także:

  • rozpoznanie procesów wewnętrznych organizacji i przygotowanie kolejnych etapów ataku,
  • kradzież załączników zawierających dane wrażliwe,
  • przejęcie kontekstu korespondencji wykorzystywanej w oszustwach BEC,
  • pozyskanie informacji wspierających lateral movement,
  • ułatwienie dalszej eskalacji uprawnień w innych systemach.

Szczególnie narażone są organizacje, które udostępniają Exchange publicznie, nie egzekwują MFA dla wszystkich kont, opóźniają wdrażanie aktualizacji lub nie monitorują anomalii związanych z dostępem do skrzynek pocztowych.

Rekomendacje

Priorytetem powinno być natychmiastowe wdrożenie poprawek bezpieczeństwa we wszystkich lokalnych instancjach Exchange Server objętych podatnością. Sama instalacja nie wystarczy — konieczna jest również weryfikacja, czy wszystkie serwery rzeczywiście działają na poprawionych buildach.

  • zaktualizować wszystkie wspierane serwery Exchange do wersji zawierających poprawkę,
  • potwierdzić poprawność i kompletność instalacji aktualizacji,
  • przeanalizować logi pod kątem nietypowego dostępu do cudzych skrzynek,
  • zweryfikować aktywność kont uprzywilejowanych i historię logowań,
  • wymusić MFA dla dostępu administracyjnego i zdalnego,
  • przeprowadzić reset haseł i przegląd aktywnych sesji przy podejrzeniu kompromitacji,
  • ograniczyć powierzchnię ataku poprzez segmentację dostępu administracyjnego,
  • wdrożyć reguły detekcyjne dla anomalii związanych z odczytem wiadomości i skrzynek.

Zespoły bezpieczeństwa powinny traktować tę lukę jako element potencjalnie większego łańcucha ataku. Jeśli napastnik posiada już legalne konto, możliwość podglądu korespondencji innych użytkowników może znacząco zwiększyć skuteczność socjotechniki, przejęć kont i nadużyć wewnętrznych.

Podsumowanie

CVE-2026-96940 to poważna podatność w Microsoft Exchange Server, która wzmacnia skutki przejęcia legalnego konta i umożliwia nieautoryzowany odczyt cudzych skrzynek pocztowych w tej samej organizacji. Dla środowisk on-premises oznacza to realne ryzyko wycieku danych, nadużyć operacyjnych i wsparcia kolejnych etapów ataku.

Organizacje korzystające z lokalnego Exchange powinny działać natychmiast: wdrożyć poprawki, potwierdzić wersje serwerów oraz przeanalizować telemetrię bezpieczeństwa pod kątem podejrzanej aktywności. W przypadku Exchange Online działania ochronne zostały wykonane po stronie usługi, jednak infrastruktura lokalna wymaga samodzielnej i szybkiej reakcji.

Źródła