Aller au contenu
KLYNLABS

Exchange CVE-2026-96940 : lire les boîtes mail des collègues

Une faille notée 8,8 de CVSS permet à un utilisateur authentifié d'accéder aux messageries d'autres comptes de la même organisation.

Kelvyn2 min de lecture

Microsoft a divulgué le 2 octobre 2026 la faille CVE-2026-96940, notée 8,8 sur 10 au barème CVSS, qui permet à un attaquant déjà authentifié d'accéder aux boîtes aux lettres d'autres utilisateurs de la même organisation sur Exchange Server, d'après The Hacker News.

Quelle est la nature de la faille Exchange CVE-2026-96940 ?

Il s'agit d'une faiblesse d'autorisation : le serveur ne vérifie pas correctement qu'un utilisateur a le droit de consulter une boîte donnée. L'attaquant doit disposer d'un compte valide, ce qui limite le risque face à une faille exploitable depuis Internet sans identifiants. Il ne peut pas franchir la frontière entre deux clients différents : l'accès reste borné à sa propre organisation.

Quelles versions d'Exchange sont concernées ?

  • Exchange Server Subscription Edition RTM.

  • Exchange Server 2016 Cumulative Update 23.

  • Exchange Server 2019 Cumulative Update 14 et Cumulative Update 15.

Exchange Online, la version hébergée par Microsoft, a reçu un correctif côté service : ses clients n'ont rien à faire. Les organisations qui exploitent leurs propres serveurs doivent installer les mises à jour publiées par Microsoft.

La faille est-elle déjà exploitée ?

Non, selon la source : aucune exploitation en conditions réelles n'est documentée. Microsoft la classe toutefois parmi celles dont l'exploitation est plus probable. La faille a été signalée par Jan Mitchell, chercheur chez Microsoft.

Pourquoi une faille « authentifiée » n'est pas anodine

Un compte volé par hameçonnage ou un collaborateur malveillant suffit à transformer cette faille en accès à la messagerie de dirigeants, de la comptabilité ou des ressources humaines. Dans la pratique, les attaquants obtiennent souvent d'abord un compte standard, puis cherchent à étendre leurs droits. Cette faille réduit précisément cette étape.

Les serveurs Exchange locaux restent une cible régulière ; pour des cas voisins côté infrastructures, voir la faille critique du FortiMail.

Source

À lire ensuite