- Microsoft表示,CVE-2026-96940的CVSS評分為8.8,可能讓經身份驗證的攻擊者透過網絡提升權限。
- Microsoft表示,攻擊者可存取其他用戶的郵箱,並讀取同一組織內的訊息及附件。
- Microsoft表示,沒有證據顯示該漏洞已在現實環境中被武器化。
Microsoft發布帶外安全更新,修補本地部署Microsoft Exchange Server內一項高嚴重性漏洞CVE-2026-96940,該漏洞可能讓經身份驗證的攻擊者透過網絡提升權限。
Microsoft表示,攻擊者可利用該漏洞存取其他用戶的郵箱,並讀取同一組織內的電郵訊息及附件。該漏洞不容許跨租戶存取,Microsoft表示沒有證據顯示該漏洞已在現實環境中被武器化。
Microsoft表示,該漏洞可讓擁有本地部署伺服器管理員權限的攻擊者在相連的雲端環境提升權限,可能危及整個網域。
攻擊前必須先取得管理權限
CISA表示,只有在攻擊者於本地部署Exchange伺服器取得管理權限後,才有可能利用該漏洞。儘管如此,Microsoft的評估仍將其可利用性評為「Exploitation More Likely」。
CISA下令檢查、斷開連接及更新Exchange
CISA要求各機構運行Microsoft的Exchange Server Health Checker程式碼,確認目前的累積更新級別,並斷開不符合2025年4月修補程式更新資格的伺服器,包括已停止支援的伺服器。
CISA的緊急指令25-02適用於聯邦民事行政部門機構,並要求在美國東部時間8月11日上午9時前完成緩解。該機構亦要求在2025年8月11日下午5時前,透過CISA提供的範本提交報告。
CISA表示,該漏洞對運行Microsoft Exchange混合加入配置、且尚未遵循2025年4月修補指引的組織構成嚴重風險。據Shadowserver,截至8月10日有29,098部Exchange伺服器受該漏洞影響,其中以美國、德國及俄羅斯最集中。
| 行動 | 要求 |
|---|---|
| 伺服器清單 | 運行Microsoft的Health Checker程式碼,並確認目前的累積更新級別。 |
| 不受支援伺服器 | 斷開不符合2025年4月修補程式更新資格的伺服器。 |
| 更新 | 安裝Exchange 2019 CU14或CU15,並為混合Exchange伺服器套用2025年4月修補程式更新。 |
| 混合身份 | 在Entra ID以專用的Exchange混合應用程式取代舊有的共享服務主體。 |
信任憑證及混合服務仍是應對措施一部分
CISA要求各機構重設第一方服務主體金鑰憑證。該機構亦表示,Exchange Server至Exchange Online的Exchange Web Services呼叫將被棄用,相關改動將於2025年10月起執行,並計劃以Microsoft Graph API支援混合功能。
CISA於2025年8月7日發布報告。
Microsoft表示,Exchange Online客戶毋須採取行動,因為該公司已部署相關服務端修補程式。受影響本地部署Exchange Server產品的用戶獲建議安裝更新。
CISA表示,將繼續識別與相關活動有關的實例及可能遭入侵的情況,通知合作夥伴,並在適當情況下發布進一步指引。
防守方現在要做甚麼
- 安裝環境支援的最新累積更新,包括Exchange 2019 CU14或CU15,並套用2025年4月修補程式更新。
- 在Entra ID以新的專用混合應用程式取代舊有的共享服務主體。
常見問題
甚麼是CVE-2026-96940?
這是Microsoft Exchange Server的一項漏洞,在CVSS中獲評8.8分,可能讓經身份驗證的攻擊者透過網絡提升權限。
哪些Microsoft Exchange版本受影響?
Microsoft列出的受影響版本包括Exchange Server Subscription Edition RTM、Exchange Server 2016 Cumulative Update 23,以及Exchange Server 2019 Cumulative Updates 14及15。
CVE-2026-96940可否存取Exchange郵箱?
Microsoft表示,經身份驗證的攻擊者可存取其他用戶的郵箱,並讀取同一組織內的電郵訊息及附件。該漏洞不容許跨租戶存取。
CVE-2026-96940曾否被利用?
Microsoft表示,沒有證據顯示該漏洞已在現實環境中被武器化。CISA表示,只有在攻擊者於本地部署Exchange伺服器取得管理權限後,才有可能利用該漏洞。
如何修補CVE-2026-96940?
Microsoft建議受影響本地部署Exchange Server產品的用戶安裝更新。CISA亦要求各機構套用最新累積更新及2025年4月修補程式更新。
對Exchange Online客戶有何影響?
Microsoft表示,已為Exchange Online部署相關服務端修補程式,因此Exchange Online客戶毋須採取行動。
來源
- ED 25-02: Mitigate Microsoft Exchange Vulnerability | CISA, CISA原始文件
- Microsoft Exchange Flaw Lets Authenticated Attackers Read Other Users' Mailboxes, The Hacker News
- 29,000 Servers Remain Unpatched Against Microsoft Exchange Flaw, CISA
- Nearly 30,000 Microsoft Exchange servers remain unpatched against critical hybrid flaw, SiliconANGLE
我們如何核實這篇報道
| 內容 | 來源 | 狀態 |
|---|---|---|
| Microsoft發布帶外安全更新,修補一項在特定情況下可能導致權限提升的高嚴重性Microsoft Exchange Server漏洞。 | Microsoft, via The Hacker News | 引述 |
| Microsoft Exchange Server的CVE-2026-96940在CVSS評分系統中獲評8.8分。 | Microsoft, via The Hacker News | 引述 |
| Microsoft表示,授權薄弱可讓經身份驗證的攻擊者透過網絡提升權限。 | Microsoft, via The Hacker News | 引述 |
| Microsoft表示,經身份驗證的攻擊者可存取其他用戶的郵箱,並讀取同一組織內的電郵訊息及附件。 | Microsoft, via The Hacker News | 引述 |
| Microsoft表示,該漏洞不容許跨租戶存取。 | Microsoft, via The Hacker News | 引述 |
| Microsoft已為Exchange Online部署相關服務端修補程式,因此Exchange Online客戶毋須採取行動。 | Microsoft, via The Hacker News | 引述 |
| Microsoft Exchange Server Subscription Edition RTM屬於受影響版本。 | Microsoft, via The Hacker News | 引述 |
| Microsoft Exchange Server 2016 Cumulative Update 23屬於受影響版本。 | Microsoft, via The Hacker News | 引述 |
| Microsoft Exchange Server 2019 Cumulative Update 15屬於受影響版本。 | Microsoft, via The Hacker News | 引述 |
| Microsoft Exchange Server 2019 Cumulative Update 14屬於受影響版本。 | Microsoft, via The Hacker News | 引述 |
| Microsoft將發現及報告該漏洞歸功於研究員Jan Mitchell。 | Microsoft, via The Hacker News | 引述 |
| Microsoft表示,沒有證據顯示該漏洞已在現實環境中被武器化。 | Microsoft, via The Hacker News | 引述 |
| Microsoft將該漏洞的可利用性評估為Exploitation More Likely。 | Microsoft, via The Hacker News | 引述 |
| Shadowserver最近的掃描發現全球有29,098部易受攻擊的Microsoft Exchange伺服器。 | Shadowserver Foundation | 引述 |
| CISA發布緊急指令25-02,要求聯邦機構在美國東部時間8月11日上午9時前緩解該漏洞。 | CISA | 引述 |
| CISA表示,對於運行Microsoft Exchange混合加入配置、但未遵循2025年4月修補指引的組織,該漏洞構成嚴重風險。 | CISA | 引述 |
| Microsoft表示,該漏洞可讓擁有本地部署伺服器管理權限的攻擊者,在相連的雲端環境中提升權限,並可能危及整個網域。 | Microsoft, via SiliconANGLE | 引述 |
| Shadowserver截至8月10日統計有29,098部暴露的Exchange伺服器,其中以美國、德國及俄羅斯的數量最集中。 | Shadowserver Foundation, via SiliconANGLE | 引述 |
| CISA於8月7日向聯邦機構發布緊急指令25-02,要求立即緩解。 | CISA, via SiliconANGLE | 引述 |
| CISA表示,只有在攻擊者於本地部署Exchange伺服器取得管理權限後,才有可能利用該漏洞。 | CISA | 已證實 |
| CISA要求各機構運行Microsoft的Exchange Server Health Checker程式碼,並確認目前的累積更新級別。 | CISA | 已證實 |
| CISA要求各機構斷開不符合2025年4月修補程式更新資格的Exchange伺服器。 | CISA | 已證實 |
| CISA要求各機構重設第一方服務主體金鑰憑證。 | CISA | 已證實 |
| CISA表示,Exchange Server至Exchange Online的EWS呼叫將被棄用,相關改動將於2025年10月起執行。 | CISA | 已證實 |
| CISA表示,將繼續識別與相關威脅活動有關的實例及可能遭入侵的情況。 | CISA | 已證實 |
| CISA於2025年8月7日發布報告。 | CISA | 已證實 |
未能核實
- 除Microsoft的聲明外,尚未確定該漏洞是否已在現實環境中被利用。
- 受影響的Exchange Server安裝數量尚未確定。
- 尚未確定是否有任何組織或郵箱遭入侵。
- Microsoft Exchange Online的服務端修補程式是否完全處理受影響的本地部署情況,尚未確定。



