Привет! Microsoft выпустила срочное обновление для Exchange Server. Уязвимость CVE-2026-96940 имеет оценку 8.8 и позволяет авторизованному атакующему повысить привилегии.
👨💻 Проблема в слабой проверке прав. Если атакующий уже имеет учётку в организации, он может получить доступ к почтовым ящикам других пользователей и читать письма вместе с вложениями.
🚨 При этом межорганизационный доступ невозможен. Exchange Online уже исправили на стороне Microsoft, а вот владельцам локального Exchange Server нужно установить обновления самостоятельно.
⚙️Уязвимость пока не замечена в атаках, но Microsoft оценивает её эксплуатацию как «более вероятную». Под ударом Exchange Server Subscription Edition, 2016 и 2019.
P.S. Особенно неприятный сценарий здесь в том, что для атаки не нужен полный компромисс сервера. Достаточно уже иметь действующую учётную запись внутри организации.
#Microsoft #Exchange #Vulnerability #Infosec👍 Белый хакер
