# Exchange CVE-2026-96940 : lire les boîtes mail des collègues

> Une faille notée 8,8 de CVSS permet à un utilisateur authentifié d'accéder aux messageries d'autres comptes de la même organisation.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/microsoft-exchange-cve-2026-96940-lecture-boites-aux-lettres
- Auteur : Kelvyn
- Publié le : 6 octobre 2026 (2026-10-06T04:42:14.764Z)
- Rubrique : Cybersécurité
- Sujets : Microsoft, Vulnérabilité, Microsoft Exchange, CVE-2026-96940
- Langue : français

Microsoft a divulgué le 2 octobre 2026 la faille **CVE-2026-96940**, notée 8,8 sur 10 au barème CVSS, qui permet à un attaquant déjà authentifié d'accéder aux boîtes aux lettres d'autres utilisateurs de la même organisation sur Exchange Server, d'après [The Hacker News](https://thehackernews.com/2026/10/microsoft-exchange-flaw-lets.html).

## Quelle est la nature de la faille Exchange CVE-2026-96940 ?

Il s'agit d'une faiblesse d'autorisation : le serveur ne vérifie pas correctement qu'un utilisateur a le droit de consulter une boîte donnée. L'attaquant doit disposer d'un compte valide, ce qui limite le risque face à une faille exploitable depuis Internet sans identifiants. Il ne peut pas franchir la frontière entre deux clients différents : l'accès reste borné à sa propre organisation.

## Quelles versions d'Exchange sont concernées ?

- Exchange Server Subscription Edition RTM.
- Exchange Server 2016 Cumulative Update 23.
- Exchange Server 2019 Cumulative Update 14 et Cumulative Update 15.

Exchange Online, la version hébergée par Microsoft, a reçu un correctif côté service : ses clients n'ont rien à faire. Les organisations qui exploitent leurs propres serveurs doivent installer les mises à jour publiées par Microsoft.

## La faille est-elle déjà exploitée ?

Non, selon la source : aucune exploitation en conditions réelles n'est documentée. Microsoft la classe toutefois parmi celles dont l'exploitation est plus probable. La faille a été signalée par Jan Mitchell, chercheur chez Microsoft.

## Pourquoi une faille « authentifiée » n'est pas anodine

Un compte volé par hameçonnage ou un collaborateur malveillant suffit à transformer cette faille en accès à la messagerie de dirigeants, de la comptabilité ou des ressources humaines. Dans la pratique, les attaquants obtiennent souvent d'abord un compte standard, puis cherchent à étendre leurs droits. Cette faille réduit précisément cette étape.

> La source n'indique ni date de correctif précise par version ni solution de contournement hors installation des mises à jour ; consultez la fiche officielle de Microsoft pour la référence exacte du correctif de chaque édition.

Les serveurs Exchange locaux restent une cible régulière ; pour des cas voisins côté infrastructures, voir [la faille critique du FortiMail](https://klynlabs.eu/articles/fortimail-cve-2026-104286-faille-critique-zero-day-exploitee-correctifs-attendus).

## À retenir

- Microsoft a divulgué le 2 octobre 2026 la faille CVE-2026-96940 d'Exchange Server, notée 8,8 au barème CVSS.
- La faille permet à un utilisateur authentifié de lire les boîtes aux lettres d'autres comptes de sa propre organisation.
- Exchange Server 2016 CU23, Exchange Server 2019 CU14 et CU15 et la Subscription Edition RTM sont concernés ; Exchange Online est déjà corrigé.
- Aucune exploitation en production n'est documentée, d'après The Hacker News.

## Source

- [The Hacker News — Microsoft Exchange Flaw Lets Authenticated Attackers Read Other Users' Mailboxes](https://thehackernews.com/2026/10/microsoft-exchange-flaw-lets.html)

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/microsoft-exchange-cve-2026-96940-lecture-boites-aux-lettres