- Microsoft表示,CVE-2026-96940的CVSS评分为8.8,经过身份验证的攻击者可能通过网络提升权限。
- Microsoft表示,攻击者可能访问其他用户的邮箱,并读取同一组织内的邮件和附件。
- Microsoft表示,没有证据表明该漏洞已在野外被武器化。
Microsoft发布了CVE-2026-96940的带外安全更新。这是本地Microsoft Exchange Server中的高严重性漏洞,可能让经过身份验证的攻击者通过网络提升权限。
Microsoft表示,攻击者可能利用该漏洞访问其他用户的邮箱,并读取同一组织内的电子邮件和附件。该漏洞不允许跨租户访问,Microsoft表示,没有证据表明该漏洞已在野外被武器化。
Microsoft表示,该漏洞可让拥有本地服务器管理员权限的攻击者在连接的云环境中提升权限,可能危及整个域。
利用前需要管理权限
CISA表示,只有在攻击者取得本地Exchange服务器的管理权限后,才可能实施利用。不过,Microsoft的评估仍将利用可能性评为“更有可能被利用”。
CISA要求检查、断开连接并更新Exchange
CISA要求各机构运行Microsoft的Exchange Server Health Checker脚本,确定当前累积更新级别,并断开不符合2025年4月热修复更新条件的服务器,包括已停止支持的服务器。
CISA的紧急指令25-02适用于联邦民事行政部门机构,并要求在美国东部夏令时间8月11日上午9:00前完成缓解。该机构还要求在2025年8月11日美国东部夏令时间下午5:00前,使用CISA提供的模板进行报告。
CISA表示,该漏洞对运行Microsoft Exchange混合加入配置、且尚未遵循2025年4月补丁指南的组织构成严重风险。据Shadowserver,截至8月10日有29,098台Exchange服务器受该漏洞影响,其中美国、德国和俄罗斯最集中。
| 操作 | 要求 |
|---|---|
| 服务器清单 | 运行Microsoft的Health Checker脚本,并确定当前累积更新级别。 |
| 不受支持的服务器 | 断开不符合2025年4月热修复更新条件的服务器。 |
| 更新 | 安装Exchange 2019 CU14或CU15,并将2025年4月热修复更新应用于混合Exchange服务器。 |
| 混合身份 | 将旧版共享服务主体替换为Entra ID中的专用Exchange混合应用。 |
信任凭据和混合服务仍是响应措施的一部分
CISA要求各机构重置第一方服务主体密钥凭据。该机构还表示,从Exchange Server到Exchange Online的Exchange Web Services调用将被弃用,该变更将从2025年10月开始执行,并计划使用Microsoft Graph API实现混合功能。
CISA于2025年8月7日发布了其报告。
Microsoft表示,Exchange Online客户无需采取行动,因为它已部署相关服务端修复。建议受影响的本地Exchange Server产品用户安装更新。
CISA表示,将继续识别与该活动相关的实例和潜在入侵,通知合作伙伴,并在适当情况下发布进一步指南。
防守方现在要做什么
- 安装环境支持的最新累积更新,包括Exchange 2019 CU14或CU15,并应用2025年4月热修复更新。
- 将旧版共享服务主体替换为Entra ID中的新专用混合应用。
常见问题
什么是CVE-2026-96940?
这是一个Microsoft Exchange Server漏洞,CVSS评分为8.8,可能允许经过身份验证的攻击者通过网络提升权限。
哪些Microsoft Exchange版本受到影响?
Microsoft将Exchange Server Subscription Edition RTM、Exchange Server 2016 Cumulative Update 23,以及Exchange Server 2019 Cumulative Updates 14和15列为受影响版本。
CVE-2026-96940可以访问Exchange邮箱吗?
Microsoft表示,经过身份验证的攻击者可以访问其他用户的邮箱,并读取同一组织内的电子邮件和附件。该漏洞不允许跨租户访问。
CVE-2026-96940已被利用了吗?
Microsoft表示,没有证据表明该漏洞已在野外被武器化。CISA表示,只有在攻击者取得本地Exchange服务器的管理权限后,才可能实施利用。
如何修复CVE-2026-96940?
Microsoft建议受影响的本地Exchange Server产品用户安装更新。CISA还要求各机构应用最新累积更新和2025年4月热修复更新。
对Exchange Online客户有什么影响?
Microsoft表示,已为Exchange Online部署相关服务端修复,因此Exchange Online客户无需采取行动。
来源
- ED 25-02: Mitigate Microsoft Exchange Vulnerability | CISA, CISA原始文件
- Microsoft Exchange Flaw Lets Authenticated Attackers Read Other Users' Mailboxes, The Hacker News
- 29,000 Servers Remain Unpatched Against Microsoft Exchange Flaw, CISA
- Nearly 30,000 Microsoft Exchange servers remain unpatched against critical hybrid flaw, SiliconANGLE
我们如何核实这篇报道
| 内容 | 来源 | 状态 |
|---|---|---|
| Microsoft发布了高严重性Microsoft Exchange Server漏洞的带外安全更新,该漏洞在特定条件下可能导致权限提升。 | Microsoft, via The Hacker News | 引述 |
| Microsoft Exchange Server CVE-2026-96940在CVSS评分系统中的评分为8.8。 | Microsoft, via The Hacker News | 引述 |
| Microsoft表示,授权机制薄弱允许经过身份验证的攻击者通过网络提升权限。 | Microsoft, via The Hacker News | 引述 |
| Microsoft表示,经过身份验证的攻击者可以访问其他用户的邮箱,并读取同一组织内的电子邮件和附件。 | Microsoft, via The Hacker News | 引述 |
| Microsoft表示,该漏洞不允许跨租户访问。 | Microsoft, via The Hacker News | 引述 |
| Microsoft已为Exchange Online部署相关服务端修复,因此Exchange Online客户无需采取行动。 | Microsoft, via The Hacker News | 引述 |
| Microsoft Exchange Server Subscription Edition RTM属于受影响版本。 | Microsoft, via The Hacker News | 引述 |
| Microsoft Exchange Server 2016 Cumulative Update 23属于受影响版本。 | Microsoft, via The Hacker News | 引述 |
| Microsoft Exchange Server 2019 Cumulative Update 15属于受影响版本。 | Microsoft, via The Hacker News | 引述 |
| Microsoft Exchange Server 2019 Cumulative Update 14属于受影响版本。 | Microsoft, via The Hacker News | 引述 |
| Microsoft将发现并报告该漏洞归功于研究人员Jan Mitchell。 | Microsoft, via The Hacker News | 引述 |
| Microsoft表示,没有证据表明该漏洞已在野外被武器化。 | Microsoft, via The Hacker News | 引述 |
| Microsoft将该漏洞的可利用性评估为“更有可能被利用”。 | Microsoft, via The Hacker News | 引述 |
| Shadowserver在近期扫描中发现全球有29,098台存在漏洞的Microsoft Exchange服务器。 | Shadowserver Foundation | 引述 |
| CISA发布紧急指令25-02,要求联邦机构在美国东部夏令时间8月11日上午9:00前缓解该漏洞。 | CISA | 引述 |
| CISA表示,对于未遵循2025年4月补丁指南、运行Microsoft Exchange混合加入配置的组织而言,该漏洞构成严重风险。 | CISA | 引述 |
| Microsoft表示,该漏洞允许拥有本地服务器管理员权限的攻击者在连接的云环境中提升权限,并可能危及整个域。 | Microsoft, via SiliconANGLE | 引述 |
| 截至8月10日,Shadowserver统计到29,098台暴露的Exchange服务器,其中美国、德国和俄罗斯的数量最多。 | Shadowserver Foundation, via SiliconANGLE | 引述 |
| CISA于8月7日针对联邦机构发布紧急指令25-02,要求立即缓解。 | CISA, via SiliconANGLE | 引述 |
| CISA表示,只有在攻击者取得本地Exchange服务器的管理权限后,才可能实施利用。 | CISA | 已证实 |
| CISA要求各机构运行Microsoft的Exchange Server Health Checker脚本,并确定当前累积更新级别。 | CISA | 已证实 |
| CISA要求各机构断开不符合2025年4月热修复更新条件的Exchange服务器。 | CISA | 已证实 |
| CISA要求各机构重置第一方服务主体密钥凭据。 | CISA | 已证实 |
| CISA表示,从Exchange Server到Exchange Online的EWS调用将被弃用,该变更将从2025年10月开始执行。 | CISA | 已证实 |
| CISA表示,将继续识别与威胁活动相关的实例和潜在入侵。 | CISA | 已证实 |
| CISA于2025年8月7日发布了其报告。 | CISA | 已证实 |
未能核实
- 除Microsoft的表述外,尚无法确定该漏洞是否已在野外被利用。
- 尚无法确定有多少Exchange Server安装受到影响。
- 尚无法确定是否有组织或邮箱遭到入侵。
- 尚无法确定Microsoft Exchange Online的服务端修复是否完全解决了受影响的本地部署问题。



