// AI 威脅新聞台 · 2026年10月6日
首頁/CVE · 漏洞修補
漏洞修補高CVECVSS 8.8

Exchange Server漏洞或令攻擊者提升權限

Microsoft發布更新,修補一項高嚴重性Exchange Server漏洞。CISA於2025年8月7日發布報告。

AI 生成圖像,非事件現場相片
AI 生成圖像,非事件現場相片。
重點
  • Microsoft表示,CVE-2026-96940的CVSS評分為8.8,可能讓經身份驗證的攻擊者透過網絡提升權限。
  • Microsoft表示,攻擊者可存取其他用戶的郵箱,並讀取同一組織內的訊息及附件。
  • Microsoft表示,沒有證據顯示該漏洞已在現實環境中被武器化。

Microsoft發布帶外安全更新,修補本地部署Microsoft Exchange Server內一項高嚴重性漏洞CVE-2026-96940,該漏洞可能讓經身份驗證的攻擊者透過網絡提升權限。

Microsoft表示,攻擊者可利用該漏洞存取其他用戶的郵箱,並讀取同一組織內的電郵訊息及附件。該漏洞不容許跨租戶存取,Microsoft表示沒有證據顯示該漏洞已在現實環境中被武器化。

Microsoft表示,該漏洞可讓擁有本地部署伺服器管理員權限的攻擊者在相連的雲端環境提升權限,可能危及整個網域。

本文目錄

攻擊前必須先取得管理權限

CISA表示,只有在攻擊者於本地部署Exchange伺服器取得管理權限後,才有可能利用該漏洞。儘管如此,Microsoft的評估仍將其可利用性評為「Exploitation More Likely」。

CISA下令檢查、斷開連接及更新Exchange

CISA要求各機構運行Microsoft的Exchange Server Health Checker程式碼,確認目前的累積更新級別,並斷開不符合2025年4月修補程式更新資格的伺服器,包括已停止支援的伺服器。

CISA的緊急指令25-02適用於聯邦民事行政部門機構,並要求在美國東部時間8月11日上午9時前完成緩解。該機構亦要求在2025年8月11日下午5時前,透過CISA提供的範本提交報告。

CISA表示,該漏洞對運行Microsoft Exchange混合加入配置、且尚未遵循2025年4月修補指引的組織構成嚴重風險。據Shadowserver,截至8月10日有29,098部Exchange伺服器受該漏洞影響,其中以美國、德國及俄羅斯最集中。

行動要求
伺服器清單運行Microsoft的Health Checker程式碼,並確認目前的累積更新級別。
不受支援伺服器斷開不符合2025年4月修補程式更新資格的伺服器。
更新安裝Exchange 2019 CU14或CU15,並為混合Exchange伺服器套用2025年4月修補程式更新。
混合身份在Entra ID以專用的Exchange混合應用程式取代舊有的共享服務主體。

信任憑證及混合服務仍是應對措施一部分

CISA要求各機構重設第一方服務主體金鑰憑證。該機構亦表示,Exchange Server至Exchange Online的Exchange Web Services呼叫將被棄用,相關改動將於2025年10月起執行,並計劃以Microsoft Graph API支援混合功能。

CISA於2025年8月7日發布報告。

Microsoft表示,Exchange Online客戶毋須採取行動,因為該公司已部署相關服務端修補程式。受影響本地部署Exchange Server產品的用戶獲建議安裝更新。

CISA表示,將繼續識別與相關活動有關的實例及可能遭入侵的情況,通知合作夥伴,並在適當情況下發布進一步指引。

防守方現在要做甚麼

  1. 安裝環境支援的最新累積更新,包括Exchange 2019 CU14或CU15,並套用2025年4月修補程式更新。
  2. 在Entra ID以新的專用混合應用程式取代舊有的共享服務主體。

常見問題

甚麼是CVE-2026-96940?

這是Microsoft Exchange Server的一項漏洞,在CVSS中獲評8.8分,可能讓經身份驗證的攻擊者透過網絡提升權限。

哪些Microsoft Exchange版本受影響?

Microsoft列出的受影響版本包括Exchange Server Subscription Edition RTM、Exchange Server 2016 Cumulative Update 23,以及Exchange Server 2019 Cumulative Updates 14及15。

CVE-2026-96940可否存取Exchange郵箱?

Microsoft表示,經身份驗證的攻擊者可存取其他用戶的郵箱,並讀取同一組織內的電郵訊息及附件。該漏洞不容許跨租戶存取。

CVE-2026-96940曾否被利用?

Microsoft表示,沒有證據顯示該漏洞已在現實環境中被武器化。CISA表示,只有在攻擊者於本地部署Exchange伺服器取得管理權限後,才有可能利用該漏洞。

如何修補CVE-2026-96940?

Microsoft建議受影響本地部署Exchange Server產品的用戶安裝更新。CISA亦要求各機構套用最新累積更新及2025年4月修補程式更新。

對Exchange Online客戶有何影響?

Microsoft表示,已為Exchange Online部署相關服務端修補程式,因此Exchange Online客戶毋須採取行動。

來源

  1. ED 25-02: Mitigate Microsoft Exchange Vulnerability | CISA, CISA原始文件
  2. Microsoft Exchange Flaw Lets Authenticated Attackers Read Other Users' Mailboxes, The Hacker News
  3. 29,000 Servers Remain Unpatched Against Microsoft Exchange Flaw, CISA
  4. Nearly 30,000 Microsoft Exchange servers remain unpatched against critical hybrid flaw, SiliconANGLE
我們如何核實這篇報道
內容來源狀態
Microsoft發布帶外安全更新,修補一項在特定情況下可能導致權限提升的高嚴重性Microsoft Exchange Server漏洞。Microsoft, via The Hacker News引述
Microsoft Exchange Server的CVE-2026-96940在CVSS評分系統中獲評8.8分。Microsoft, via The Hacker News引述
Microsoft表示,授權薄弱可讓經身份驗證的攻擊者透過網絡提升權限。Microsoft, via The Hacker News引述
Microsoft表示,經身份驗證的攻擊者可存取其他用戶的郵箱,並讀取同一組織內的電郵訊息及附件。Microsoft, via The Hacker News引述
Microsoft表示,該漏洞不容許跨租戶存取。Microsoft, via The Hacker News引述
Microsoft已為Exchange Online部署相關服務端修補程式,因此Exchange Online客戶毋須採取行動。Microsoft, via The Hacker News引述
Microsoft Exchange Server Subscription Edition RTM屬於受影響版本。Microsoft, via The Hacker News引述
Microsoft Exchange Server 2016 Cumulative Update 23屬於受影響版本。Microsoft, via The Hacker News引述
Microsoft Exchange Server 2019 Cumulative Update 15屬於受影響版本。Microsoft, via The Hacker News引述
Microsoft Exchange Server 2019 Cumulative Update 14屬於受影響版本。Microsoft, via The Hacker News引述
Microsoft將發現及報告該漏洞歸功於研究員Jan Mitchell。Microsoft, via The Hacker News引述
Microsoft表示,沒有證據顯示該漏洞已在現實環境中被武器化。Microsoft, via The Hacker News引述
Microsoft將該漏洞的可利用性評估為Exploitation More Likely。Microsoft, via The Hacker News引述
Shadowserver最近的掃描發現全球有29,098部易受攻擊的Microsoft Exchange伺服器。Shadowserver Foundation引述
CISA發布緊急指令25-02,要求聯邦機構在美國東部時間8月11日上午9時前緩解該漏洞。CISA引述
CISA表示,對於運行Microsoft Exchange混合加入配置、但未遵循2025年4月修補指引的組織,該漏洞構成嚴重風險。CISA引述
Microsoft表示,該漏洞可讓擁有本地部署伺服器管理權限的攻擊者,在相連的雲端環境中提升權限,並可能危及整個網域。Microsoft, via SiliconANGLE引述
Shadowserver截至8月10日統計有29,098部暴露的Exchange伺服器,其中以美國、德國及俄羅斯的數量最集中。Shadowserver Foundation, via SiliconANGLE引述
CISA於8月7日向聯邦機構發布緊急指令25-02,要求立即緩解。CISA, via SiliconANGLE引述
CISA表示,只有在攻擊者於本地部署Exchange伺服器取得管理權限後,才有可能利用該漏洞。CISA已證實
CISA要求各機構運行Microsoft的Exchange Server Health Checker程式碼,並確認目前的累積更新級別。CISA已證實
CISA要求各機構斷開不符合2025年4月修補程式更新資格的Exchange伺服器。CISA已證實
CISA要求各機構重設第一方服務主體金鑰憑證。CISA已證實
CISA表示,Exchange Server至Exchange Online的EWS呼叫將被棄用,相關改動將於2025年10月起執行。CISA已證實
CISA表示,將繼續識別與相關威脅活動有關的實例及可能遭入侵的情況。CISA已證實
CISA於2025年8月7日發布報告。CISA已證實

未能核實

  • 除Microsoft的聲明外,尚未確定該漏洞是否已在現實環境中被利用。
  • 受影響的Exchange Server安裝數量尚未確定。
  • 尚未確定是否有任何組織或郵箱遭入侵。
  • Microsoft Exchange Online的服務端修補程式是否完全處理受影響的本地部署情況,尚未確定。
用 AI 深入了解