Exchange opravuje přístup do cizích schránek
Microsoft vydal mimořádnou opravu chyby, která přihlášenému útočníkovi umožňuje číst poštu jiných uživatelů ve stejné organizaci. Správci vlastních serverů Exchange musí aktualizaci nasadit sami; související opravu Exchange Online už provedl Microsoft.
Zranitelnost CVE-2026-96940, zveřejněná 2. října, narušuje oddělení uživatelských schránek. Útočník s platným účtem může kvůli nedostatečnému ověřování oprávnění získat přístup k poště a přílohám jiných uživatelů ve stejné organizaci. Microsoft uvádí skóre CVSS 3.1 8,8. Útok podle jeho popisu nepřekračuje hranice zákaznického prostředí; nejde tedy o možnost libovolně číst poštu dalších zákazníků Microsoftu.
Požadavek na přihlášení riziko omezuje, ale neodstraňuje. Pro organizaci je podstatné, že běžně dostupný účet může otevřít cestu k informacím, ke kterým jeho držitel nemá mít přístup. Případné následky se odvíjejí od obsahu schránek: například interní smlouvy, cenové nabídky nebo personální korespondence mohou být citlivé i bez možnosti zprávy měnit. Samotné hodnocení závažnosti ovšem nedokazuje probíhající útoky. Microsoft uvedl, že chybu našel interně a při oznámení nevěděl o aktivním zneužívání.
Oprava je součástí balíčků September 2026 V2 Security Updates. Označení V2 je důležité i pro prostředí, kde správci původní zářijovou aktualizaci už nasadili: právě doplnění této zranitelnosti je podle týmu Exchange rozdílem druhého vydání. Microsoft také vysvětlil neobvyklé načasování tím, že aktualizace vyšla před plánovaným termínem, a doporučil její nasazení při nejbližší příležitosti.
Pro Exchange Subscription Edition RTM je určena aktualizace KB5129955 se sestavením 15.02.2562.053. Exchange Server 2019 CU15 opravuje KB5129956 na sestavení 15.02.1748.053, zatímco CU14 používá KB5129957 a sestavení 15.02.1544.048. Pro Exchange Server 2016 CU23 jde o KB5129958 se sestavením 15.01.2507.075. Výběr balíčku proto musí vycházet z edice i konkrétní kumulativní aktualizace, nikoli jen z roku v názvu produktu.

Exchange 2016 a 2019 jsou po skončení běžné podpory. U těchto produktů mají přístup k opravám zákazníci zapojení do druhého období programu rozšířených bezpečnostních aktualizací ESU, které pokrývá květen až říjen 2026. Oprava jednotlivé chyby tak neřeší dlouhodobou podporovatelnost instalace. Provozovatel musí vedle aktuálního zásahu vědět i to, odkud bude získávat další bezpečnostní aktualizace.
Cloudový Exchange Online Microsoft již zabezpečil. Organizace s poštou v cloudu ale mohou dál provozovat vlastní Exchange servery nebo pracovní stanice s Exchange Management Tools; také ty mají podle výrobce aktualizovat. Kontrola omezená na umístění uživatelských schránek by proto mohla část infrastruktury vynechat.
Obecná dokumentace Microsoftu k aktualizacím doporučuje nejprve provést inventuru pomocí Exchange Server Health Checker, určit chybějící balíčky a po instalaci kontrolu zopakovat. Nástroj pomáhá odhalit i dodatečné kroky nebo problémy konfigurace. Samotné úspěšné spuštění instalátoru není totéž jako ověření výsledného stavu všech serverů. Do dokončení změny proto patří kontrola sestavení, případných upozornění nástroje a funkčnosti poštovních služeb.
Zdroj
Další články

Podvodníci přesvědčují oběti, aby platby odeslaly samy

Dánské úniky dat ukazují riziko zneužitých účtů

