В Microsoft Exchange Server обнаружена уязвимость CVE-2026-96940, получившая оценку 8,8 балла по шкале CVSS и уровень опасности High, то есть высокий. Причина ошибки — слабая проверка полномочий пользователя. Для атаки злоумышленнику нужна действующая учётная запись: без предварительной аутентификации воспользоваться уязвимостью нельзя.

После входа в систему атакующий может повысить свои привилегии по сети и получить доступ к почтовым ящикам других сотрудников той же организации. Уязвимость позволяет читать их письма и вложения без разрешения владельцев. Поэтому даже обычная скомпрометированная учётная запись способна стать точкой доступа к более чувствительной переписке.
У CVE-2026-96940 есть существенное ограничение: она не позволяет переходить между арендаторами. Пользователь из одной организации не получает через эту ошибку доступ к ящикам другой. Возможная атака остаётся в границах того же тенанта, но внутри крупной компании и этого вполне достаточно для утечки коммерческой, юридической или служебной информации.
2 октября 2026 года Microsoft выпустила бюллетень и описала проблему так: «Слабая авторизация в Microsoft Exchange Server позволяет аутентифицированному злоумышленнику повысить привилегии по сети». Для затронутых выпусков серверного продукта компания подготовила внеплановые обновления безопасности, то есть патчи вышли за пределами обычного графика обновлений.
В Exchange Online связанное исправление уже установлено на стороне сервиса. Клиентам облачной версии ничего предпринимать не требуется: Microsoft внесла изменения в инфраструктуру самостоятельно. Эта оговорка относится именно к Exchange Online и не распространяется на Exchange Server, развёрнутый в локальной сети организации.
Владельцам затронутых локальных версий Microsoft Exchange Server следует установить внеплановые обновления как можно быстрее. Проверять нужно не факт загрузки пакета, а его успешную установку на каждом сервере Exchange, включая узлы, которые редко обслуживаются или считаются резервными. Оставленный без патча сервер сохраняет уязвимость независимо от того, обновлены ли остальные машины.
На момент публикации бюллетеня Microsoft не обнаружила признаков практического применения CVE-2026-96940 или готового инструмента для массовых атак. При этом компания присвоила ошибке оценку «Эксплуатация более вероятна» (Exploitation More Likely). Иными словами, отсутствие зарегистрированных атак не рассматривается как повод откладывать исправление.
За несколько дней до сообщения Microsoft компания Symantec, принадлежащая Broadcom, предупредила о другой активности вокруг серверных продуктов Microsoft. Связанный с Китаем злоумышленник Warlock использовал несколько уязвимостей в Microsoft SharePoint, после чего устанавливал одноимённый вымогатель Warlock ransomware.
Атаки Warlock были направлены на организации в португалоязычных и испаноязычных странах. Сообщение Symantec касалось SharePoint и программы-вымогателя, а не эксплуатации CVE-2026-96940 в Exchange Server. Смешивать эти эпизоды нельзя, хотя их близость по времени ещё раз показывает, насколько быстро уязвимости корпоративных серверов попадают в рабочий набор атакующих.

Изображение носит иллюстративный характер
После входа в систему атакующий может повысить свои привилегии по сети и получить доступ к почтовым ящикам других сотрудников той же организации. Уязвимость позволяет читать их письма и вложения без разрешения владельцев. Поэтому даже обычная скомпрометированная учётная запись способна стать точкой доступа к более чувствительной переписке.
У CVE-2026-96940 есть существенное ограничение: она не позволяет переходить между арендаторами. Пользователь из одной организации не получает через эту ошибку доступ к ящикам другой. Возможная атака остаётся в границах того же тенанта, но внутри крупной компании и этого вполне достаточно для утечки коммерческой, юридической или служебной информации.
2 октября 2026 года Microsoft выпустила бюллетень и описала проблему так: «Слабая авторизация в Microsoft Exchange Server позволяет аутентифицированному злоумышленнику повысить привилегии по сети». Для затронутых выпусков серверного продукта компания подготовила внеплановые обновления безопасности, то есть патчи вышли за пределами обычного графика обновлений.
В Exchange Online связанное исправление уже установлено на стороне сервиса. Клиентам облачной версии ничего предпринимать не требуется: Microsoft внесла изменения в инфраструктуру самостоятельно. Эта оговорка относится именно к Exchange Online и не распространяется на Exchange Server, развёрнутый в локальной сети организации.
Владельцам затронутых локальных версий Microsoft Exchange Server следует установить внеплановые обновления как можно быстрее. Проверять нужно не факт загрузки пакета, а его успешную установку на каждом сервере Exchange, включая узлы, которые редко обслуживаются или считаются резервными. Оставленный без патча сервер сохраняет уязвимость независимо от того, обновлены ли остальные машины.
На момент публикации бюллетеня Microsoft не обнаружила признаков практического применения CVE-2026-96940 или готового инструмента для массовых атак. При этом компания присвоила ошибке оценку «Эксплуатация более вероятна» (Exploitation More Likely). Иными словами, отсутствие зарегистрированных атак не рассматривается как повод откладывать исправление.
За несколько дней до сообщения Microsoft компания Symantec, принадлежащая Broadcom, предупредила о другой активности вокруг серверных продуктов Microsoft. Связанный с Китаем злоумышленник Warlock использовал несколько уязвимостей в Microsoft SharePoint, после чего устанавливал одноимённый вымогатель Warlock ransomware.
Атаки Warlock были направлены на организации в португалоязычных и испаноязычных странах. Сообщение Symantec касалось SharePoint и программы-вымогателя, а не эксплуатации CVE-2026-96940 в Exchange Server. Смешивать эти эпизоды нельзя, хотя их близость по времени ещё раз показывает, насколько быстро уязвимости корпоративных серверов попадают в рабочий набор атакующих.