Exchange CVE-2026-96940 : lire les boîtes mail des collègues
Une faille notée 8,8 de CVSS permet à un utilisateur authentifié d'accéder aux messageries d'autres comptes de la même organisation.
Microsoft a divulgué le 2 octobre 2026 la faille CVE-2026-96940, notée 8,8 sur 10 au barème CVSS, qui permet à un attaquant déjà authentifié d'accéder aux boîtes aux lettres d'autres utilisateurs de la même organisation sur Exchange Server, d'après The Hacker News.
Quelle est la nature de la faille Exchange CVE-2026-96940 ?
Il s'agit d'une faiblesse d'autorisation : le serveur ne vérifie pas correctement qu'un utilisateur a le droit de consulter une boîte donnée. L'attaquant doit disposer d'un compte valide, ce qui limite le risque face à une faille exploitable depuis Internet sans identifiants. Il ne peut pas franchir la frontière entre deux clients différents : l'accès reste borné à sa propre organisation.
Quelles versions d'Exchange sont concernées ?
Exchange Server Subscription Edition RTM.
Exchange Server 2016 Cumulative Update 23.
Exchange Server 2019 Cumulative Update 14 et Cumulative Update 15.
Exchange Online, la version hébergée par Microsoft, a reçu un correctif côté service : ses clients n'ont rien à faire. Les organisations qui exploitent leurs propres serveurs doivent installer les mises à jour publiées par Microsoft.
La faille est-elle déjà exploitée ?
Non, selon la source : aucune exploitation en conditions réelles n'est documentée. Microsoft la classe toutefois parmi celles dont l'exploitation est plus probable. La faille a été signalée par Jan Mitchell, chercheur chez Microsoft.
Pourquoi une faille « authentifiée » n'est pas anodine
Un compte volé par hameçonnage ou un collaborateur malveillant suffit à transformer cette faille en accès à la messagerie de dirigeants, de la comptabilité ou des ressources humaines. Dans la pratique, les attaquants obtiennent souvent d'abord un compte standard, puis cherchent à étendre leurs droits. Cette faille réduit précisément cette étape.
Les serveurs Exchange locaux restent une cible régulière ; pour des cas voisins côté infrastructures, voir la faille critique du FortiMail.
Source
À lire ensuite

Rejetto HFS : la faille CVE-2026-61500 exploitée, 9,3 de CVSS
La faille CVE-2026-61500 de Rejetto HFS (CVSS 9,3) permet de forger une session administrateur puis d'exécuter du code. Des attaques sont observées depuis le 1er octobre 2026 ; la version 3.2.1 la corrige.
Kelvyn2 min de lecture

Google suspend son bug bounty open source face aux rapports IA
Google a suspendu le 5 octobre 2026 son programme de primes pour les failles de ses projets open source (OSS VRP), submergé de rapports générés par IA. D'autres programmes de récompenses restent actifs.
Kelvyn2 min de lecture

Danemark : le registre CPR piraté, 8,8 millions de personnes touchées
Le registre central de population danois (CPR) a subi une fuite touchant 8,8 millions de personnes, annoncée début octobre 2026. Les données exposées comprennent noms, adresses et numéros CPR, d'après les autorités citées par BleepingComputer.
Kelvyn2 min de lecture