**1. lokakuuta 2026 Microsoft julkaisi odottamattoman toisen version (V2) syyskuun päivityksestä paikallisille Microsoft Exchange Serveriä varten korjaamaan CVE-2026-96940 — vakava (CVSS 8.8) virheellisen autorisoinnin ongelma, joka voi sallia jo aiemmin kirjautuneen hyökkääjän lukea muiden käyttäjien postilaatikoita ja liitteitä samassa organisaatiossa, ilman että se ylittää asiakasrajat. Microsoft löysi virheen sisäisesti ja sanoo, ettei ole tietoinen aktiivisesta hyödyntämisestä, mutta arvioi hyödyntämisen todennäköisyyden korkeaksi ja mainitsee, että samanlaisia ongelmia on hyödynnetty aiemmin.**
Julkaisujärjestys oli sekava: Exchange Online sai palvelupuolelta korjauksen myöhään edellisenä viikkona ennen kuin KB-artikkeleita oli valmis, jättäen hallinnoijat asennettamaan päivitykset ilman täydellistä selitystä. Microsoft myönsi, että V2-paketti julkaistiin suunniteltua aikataulua ennen. Hybridi- ja paikallisille järjestelmille seuraus on selvä: jos asennit syyskuun SU:n ilman V2:ta, et ole suojattu postilaatikkojen lukemiselta.
V2 koskee Exchange Server Subscription Editionin RTM:ä, Exchange 2019 CU14/CU15:ää sekä Exchange 2016 CU23:ta (2016/2019 Period 2 Extended Security Updatesin kautta). Microsoft suosittelee päivityksen asentamista kaikkiin Exchange-palvelimiin ja Exchange Management Tools -koneisiin, minkä jälkeen järjestelmän uudelleenkäynnistämistä ja palveluiden tarkistamista. V2 käsittelee lisäksi lisää CVEs sisäisistä ja kumppanien raportoimista; Messageware ja Help Net Security korostavat, että hybridiyhteisöissä on tärkeää päivittää kaikki paikallisessa ympäristössä olevat solmut, myös ne palvelimet, jotka säilytetään vain vastaanottajien hallintaan.
Pohjoismaisille toimistoille ja yrityksille, joilla on vielä paikallisia Exchange-järjestelmiä – usein liittyen arkistointiin, rekisteröintiin tai erityisiin sopimusvaatimuksiin – riskinä ovat varastetut tai arvattavat tunnukset sekä CVE-2026-96940, joka mahdollistaa johtavien tai henkilöstöhallinnon sähköpostilaatikoiden lukemisen ilman lisää käyttäjäinteraktiota. Se ei ole anonyminen internetin etäkäyttö (RCE), mutta se on vakava yksityisyyden ja sisäisten tutkimusten kannalta.
Mitä IT- ja turvallisuusjohtajat pitäisi tehdä nyt
Vahvista, että syyskuun SU V2 (KB5129955–KB5129958 -riippuen rakennuksesta) on asennettu kaikille Exchange-rooleille. Suorita Health Checker päivityksen jälkeen, käynnistä palvelin uudelleen ja tarkista palvelut. Tarkista audit/logit epätavallisesta sähköpostilaatikkojen pääsystä palvelotileistä ja standardikäyttäjiltä. Paranna tunnusten hygieniaa ja phishing-kestävää MFA:ta kaikille sähköpostilaatikkoihin pääsyä käyttäville tilille. Hybridiympäristössä: päivitä myös ”minimaalinen” paikallinen palvelin; pilvessä ei ole suojaa paikallisille sähköpostilaatikoille.
**Todisteiden tila**
Microsoft Support -artikkeli KB5129955, MSRC CVE-2026-96940, Help Net Security ja Messageware (lokakuu 2026).
Tutkinnassa, jossa sähköposti on todisteena, heikosti autorisoituun sähköpostilaatikon lukemiseen liittyvät integroitavuusvaatimukset nousevat, vaikka ulkoista tiedon siirtoa ei olisi tapahtunutkaan: kuka tiesi mitä, milloin ja kenen tilin kautta? Aktivoi ja säilytä Exchange-auditointi organisaation sääntöjen mukaisesti ja korreloi identiteettitietojen logeihin (Entra ID / AD), jos samat tunnukset ilmestyvät epätavallisilta paikoilta. Organisaatioille, jotka lykkäävät ESU-kustannuksia 2016/2019 -versioille: lokakuun V2-päivitys osoittaa, että ”minimaalinen paikallinen” ei poista päivityspakollisuutta – se vain jatkaa velvoitetta maksullisten ohjelmien kautta.
Sisäiset tiedotteet tulisi selittää, miksi V2:n versio saapui ”myöhään” mutta on kiireellinen: käyttäjät saattavat huomaamatta mitään, mutta turvallisuustiimit tulee käsitellä sitä KEV-luokan ongelmana, koska sen vaikutus on muiden sähköpostien lukeminen, ei vain palvelun häiriö. Ohjelmoi korjausikkunat niin, että Hallintatyökalut ja siirtotietokohdat päivitettään samanaikaisesti, jotta vältytään version epäyhtenäisyyksistä, jotka itse aiheuttavat häiriöitä.
Lain- ja yksityisyyden tiimit: arvioi, voiko sähköpostilaatikoiden lukeminen aiheuttaa GDPR:n henkilötietojen rikkomisen ilmoitusta, erityisesti jos laajalti pääsyyn oikeutettuja palvelutiliä hyödynnettiin väärin. Dokumentoi, mitkä sähköpostilaatikot saattavat olla vaikuttuneina, ja selvitä, voiko automatisoitua kirjausanalyysiä käyttäen havaita epätavallisia pääsyä koskevia malliin. Hybridijärjestelmissä muista, että V2 myös korjaa vain vapaa/aika-ongelmat, jotka liittyvät grafiikkaan, voivat merkitä, että syyskuun paketit ovat jo vaikuttaneet toimintoihin; suunnittele uudelleenkäynnistys ja validointi samassa ikkunassa kuin turvallisuuskorjaus.