CVE-2026-96940
CVSS 8.8 HIGH: weak authorization in Microsoft Exchange Server allows an authenticated attacker to elevate privileges over a network. Patch Microsoft: 5129957.
Patch disponibile KB5129957
Vulnerabilità · 6 ore fa
Microsoft ha rilasciato un update fuori banda per Exchange Server che corregge CVE-2026-96940, una falla ad alta gravità che può far leggere a un utente autenticato le email e gli allegati di altri utenti della stessa organizzazione. Microsoft dice anche di aver già applicato una correzione lato servizio su Exchange Online, quindi il fronte aperto resta quello on-prem.
Il problema è nei controlli di autorizzazione: Exchange non separa bene i confini tra caselle e tratta come legittimo un accesso che non dovrebbe esserlo. In pratica, un account già valido può arrivare a contenuti altrui senza superare i confini del tenant, ma restando dentro lo stesso ambiente organizzativo.
Microsoft non segnala sfruttamento attivo, ma raccomanda di applicare il September 2026 v2 update su tutti i server supportati e sugli Exchange Management Tools. Per chi gestisce Exchange on-prem, la questione è se la propria base installata sia ancora esposta a un bug che colpisce la fiducia nei permessi, non solo il login iniziale.
CVSS 8.8 HIGH: weak authorization in Microsoft Exchange Server allows an authenticated attacker to elevate privileges over a network. Patch Microsoft: 5129957.
Patch disponibile KB5129957
2 fonti che coprono questa storia
Microsoft released out-of-band Exchange Server security update that fixes a high-severity mailbox access vulnerability (CVE-2026-96940).
Microsoft Exchange Server Elevation of Privilege Vulnerability
Microsoft Exchange Server 2016 Cumulative Update 23: >= 1
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-10-05