zero-day • Microsoft / Help Net Security

Microsoft Exchange CVE-2026-96940: Utenfor-bane oppdatering V2 blokkerer tverrpostbokslesing

Den 2. oktober 2026 utga Microsoft en uplanlagt andre versjon (V2) av september-oppdateringen for on-premises [Microsoft Exchange Server](/wiki/microsoft-exchange.html "Microsoft Exchange") for å fikse CVE-2026-96940 — en alvorlig autentiseringsfeil (CVSS 8.8) som kan tillate en allerede autentisert angriper å lese andre brukernes postmapper og vedlegg innen samme organisasjon, uten å krysse organisasjonsgrenser.

Microsoft Exchange CVE-2026-96940: Utenfor-bane oppdatering V2 blokkerer tverrpostbokslesing

1. oktober 2026 utga Microsoft en uplanlagt andre versjon (V2) av september-oppdateringen for **on-premises Microsoft Exchange Server** for å rette opp CVE-2026-96940 – en alvorlig autentiseringsfeil (CVSS 8.8) som kan tillate en allerede autentisert angriper å lese andre brukernes postkasser og vedlegg innen samme organisasjon, uten å krysse tennant-grenser.

Microsoft oppdaget feilen internt og påpeker at de ikke er klar over noen aktive utnyttelser, men vurderer sannsynligheten for utnyttelse som høy og henviser til at lignende feil har blitt utnyttet tidligere.

Utgivelsessekvensen var kaotisk: Exchange Online fikk en tjenerside-fiksering sent i uken før kunnskapsartiklene var klare, noe som etterlot administrerende uten full forklaring. Microsoft anerkjente at V2-pakken ble utgitt før den planlagte tidsplanen. Konsekvensen for hybrid- og on-prem-løsninger er klar: hvis du installerte september SU uten V2, er du ikke beskyttet mot lesetilgang til postkasser.

V2 gjelder Exchange Server Subscription Edition RTM, Exchange 2019 CU14/CU15, og Exchange 2016 CU23 (2016/2019 via Periode 2 Extended Security Updates). Microsoft anbefaler å installere på alle Exchange-servere og Exchange Management Tools-hosts, deretter restarte og verifisere tjenestene. V2 løser også ekstra CVEs fra interne og partnerrapporteringer; Messageware og Help Net Security understreker at hybrid-miljøer må patches alle on-prem-noder, inkludert servere som kun brukes til mottakeradministrasjon.

For nordiske etater og bedrifter med gjenværende on-prem Exchange — ofte knyttet til arkivering, dokumentbehandling eller spesifikke kompliansekrav — utgjør risikoen stjålne eller gjettede autentiseringsopplysninger sammen med CVE-2026-96940, som gjør det mulig å lese ledelses- eller HR-postkasser uten ytterligere brukerinteraksjon. Det er ikke anonym RCE via internett, men det er alvorlig for privatliv og etterforskning av indre trusler.

**Hva IT- og sikkerhetslederne bør gjøre nå**

Bekreft at September SU V2 (KB5129955–KB5129958, avhengig av byggeversjon) er installert på alle Exchange-roller. Kjør Health Checker etter oppdateringen, restart systemet og verifiser at tjenestene kjører som forventet. Gjennomgå audit/loggfiler for mistenkelig tilgang til postkasser fra tjeneste- og standardbrukerkontoer. Forbedre kredensialhygiene og phishing-resistent MFA for kontoer med tilgang til postkasser.

I hybrid-miljøer: oppdater også «minimale» on-premises-servere; skyen beskytter ikke lokale postkasser.

Bevisstatus

Microsoft Support KB5129955-familien, MSRC CVE-2026-96940, Help Net Security og Messageware (oktober 2026).

I undersøkelser der e-post er bevis, reiser lesing av postkasser via svak autorisasjon integritetsproblemer – selv uten synlig eksfiltrasjon: hvem visste hva, når og gjennom hvilken konto? Aktiver og bevar Exchange-auditt i samsvar med organisasjonens politikk, og korrelér med identitetsloggene (Entra ID / AD) hvis samme kredensialer oppstår fra mistenkelige lokasjoner.

For organisasjoner som utsetter ESU-kostnader for Exchange Server 2016/2019: Oktober V2 viser at «minimal on-prem» ikke fjerner oppdateringsansvaret – det utvider bare det via betalte programmer.

Interne kommunikasjoner bør forklare hvorfor versjon 2 (V2) kom «sent» men likevel var nødvendig: brukerne kan kanskje merke seg ingenting, men sikkerhetslagene må behandle det som en KEV-klasse-sak fordi konsekvensen er å lese andres e-post, ikke bare tjenestestopp. Planlegg oppdateringsvinduer slik at Management Tools og transportnoder oppdateres samtidig for å unngå versjonsforskjeller som selv kan forårsake nedetid.

For juridiske og privatlivslagene: vurdere om lesing av postkasser kan utløse en melding om personopplysningsbrudd etter GDPR, spesielt hvis tjenestekontoer med bred tilgang ble misbrukt. Dokumenter hvilke postkasser som kan være berørt og om automatisert logganalyse kan vise uvanlige tilgangsmønstre i audit-loggene. I hybride miljøer, husk at Graph-only free/busy-problemer som V2 også fikser kan indikere at september-pakker allerede har påvirket drift; planlegg omstart og validering i samme vindu som sikkerhetsoppdateringen.

Kilder og referanser

← Alle nyheter Verktøy