zero-day • Microsoft / Help Net Security

Microsoft Exchange CVE-2026-96940 : Mise à jour hors bande V2 bloque la lecture entre boîtes aux lettres

Le 2 octobre 2026, Microsoft a diffusé une deuxième version non prévue (V2) de la mise à jour de septembre pour les serveurs [Microsoft Exchange Server](/wiki/microsoft-exchange.html "Microsoft Exchange") afin de corriger la CVE-2026-96940 — une faille d'autorisation incorrecte de gravité élevée (CVSS 8.8) qui permet à un attaquant déjà authentifié de lire les boîtes aux lettres et les pièces jointes d'autres utilisateurs au sein de la même organisation, sans franchir les limites du locataire.

Microsoft Exchange CVE-2026-96940 : Mise à jour hors bande V2 bloque la lecture entre boîtes aux lettres

Le 1ᵉʳ octobre 2026, Microsoft a diffusé une deuxième version non prévue (V2) de la mise à jour de septembre pour les serveurs Microsoft Exchange Server sur site afin de corriger la vulnérabilité CVE-2026-96940 — une faille d’autorisation incorrecte (CVSS 8.8) classée comme grave, permettant à un attaquant déjà authentifié de lire les boîtes aux lettres et les pièces jointes d’autres utilisateurs au sein de la même organisation, sans franchir les limites de locataire (tenant).

Microsoft a découvert cette faille en interne et affirme ne pas être conscient d’une exploitation active, mais estime que la probabilité d’exploitation est plus élevée et souligne que des problèmes similaires ont déjà été exploités par le passé.

La séquence de déploiement a été chaotique : Exchange Online a reçu une correction côté service en fin de semaine précédente, avant que les articles de KB ne soient prêts, laissant les administrateurs appliquer les mises à jour sans explication complète. Microsoft a reconnu que le package V2 a été publié en avance sur son calendrier prévu. Pour les environnements hybrides et on-premises, la conséquence est claire : si vous avez installé la SU de septembre sans la V2, vous n’êtes pas protégé contre l’accès en lecture des boîtes aux lettres.

V2 s'applique à Exchange Server Subscription Edition (RTM), Exchange 2019 CU14/CU15, et Exchange 2016 CU23 (pour Exchange 2016/2019 via les Extended Security Updates de la Période 2). Microsoft recommande d'installer la mise à jour sur tous les serveurs Exchange et les hôtes Exchange Management Tools, puis de redémarrer et de vérifier le bon fonctionnement des services. La version V2 traite également d'autres CVE supplémentaires signalées par des rapports internes et de partenaires ; Messageware et Help Net Security soulignent que les environnements hybrides doivent corriger tous les nœuds on-premises, y compris les serveurs conservés uniquement pour la gestion des destinataires.

Pour les agences et entreprises nordiques disposant encore d'un Exchange on-premises — souvent liés à l'archivage, aux archives ou à des besoins spécifiques de conformité — le risque inclut des crédentiels volés ou devinés, ainsi que la CVE-2026-96940, permettant la lecture de boîtes mail exécutives ou RH sans interaction supplémentaire de l'utilisateur. Ce n'est pas une RCE (Remote Code Execution) anonyme via Internet, mais cela reste sérieux pour la vie privée et les enquêtes internes.

Confirmez l'installation de September SU V2 (KB5129955–KB5129958 selon la version) sur chaque rôle Exchange. Exécutez le Health Checker après la mise à jour, redémarrez et vérifiez les services. Examinez les journaux d’audit/logs pour des accès inhabituels aux boîtes aux lettres depuis des comptes de service et des utilisateurs standard. Renforcez l’hygiène des identifiants et activez l’authentification multifactor (MFA) résistante au phishing pour les comptes ayant accès aux boîtes aux lettres. En mode hybride : mettez à jour même les serveurs on-premises « minimaux » ; le cloud ne protège pas les boîtes aux lettres locales.

Statut des preuves

Microsoft Support KB5129955, MSRC CVE-2026-96940, Help Net Security et Messageware (octobre 2026).

Lors des enquêtes où les emails constituent des preuves, une lecture de boîte aux lettres via une autorisation faible soulève des questions d’intégrité, même en l’absence d’exfiltration visible : qui a connu quoi, quand et via quel compte ? Activez et conservez l’audit Exchange selon la politique, et corréléz avec les journaux d’identité (Entra ID / AD) si les mêmes identifiants apparaissent depuis des emplacements inhabituels.

Pour les organisations reportant les coûts de ESU sur les versions 2016/2019 : la mise à jour d’octobre V2 montre que le statut « minimal on-prem » ne supprime pas l’obligation de mise à jour — il la prolonge uniquement via des programmes payants.

Les communications internes doivent expliquer pourquoi la version V2 est arrivée « en retard » mais urgente : les utilisateurs peuvent ne rien remarquer, mais les équipes de sécurité doivent la traiter comme une question de niveau KEV (Known Exploited Vulnerability), car l’impact consiste à lire les mails d’autrui, et non seulement une interruption de service. Planifiez les fenêtres de correction pour que les outils de gestion et les nœuds de transport soient mis à jour simultanément afin d’éviter les écarts de version qui, eux-mêmes, peuvent provoquer des pannes.

Pour les équipes juridiques et de protection des données : évaluez si la lecture de boîtes mail pourrait déclencher une notification de violation de données personnelles (RGPD), notamment si des comptes de service dotés d’un accès étendu ont été exploités. Documentez quelles boîtes mail peuvent être affectées et si une analyse automatisée des logs peut révéler des schémas d’accès inhabituels dans les audits. Dans les environnements hybrides, rappelez-vous que les problèmes de Graph-only free/busy que V2 corrige peuvent indiquer que les paquets de septembre ont déjà affecté les opérations ; planifiez un redémarrage et une validation dans la même fenêtre que la correction de sécurité.

Sources et références

← Toutes les actualités Outils