Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Microsoft a publié une mise à jour de sécurité hors calendrier le 2 octobre 2026 pour corriger une vulnérabilité de haute gravité dans Microsoft Exchange Server, enregistré comme CVE-2026-96940 et qualifié avec 8,8 sur l'échelle CVSS. Selon l'avis officiel, l'échec est profité d'un problème d'autorisation faible qui permet à un attaquant authentifié d'écheller les privilèges sur le réseau et d'accéder aux boîtes aux lettres des autres utilisateurs au sein de la même organisation; Microsoft précise qu'il ne permet pas l'accès entre locataires (interlocataires). Exchange Online a déjà reçu une correction du côté du service, mais les locaux qui exécutent les versions touchées doivent installer des mises à jour publiées pour combler l'écart.
Techniquement, Microsoft décrit la vulnérabilité comme un échec d'autorisation: en termes généraux, cela signifie que la logique qui vérifie si un utilisateur a le droit de voir ou de manipuler des ressources (dans ce cas, les boîtes aux lettres et leur contenu) peut être moquée lorsque l'attaquant a déjà des identifiants valides. Le vecteur confirmé est un acteur authentifié Ainsi, selon Microsoft, l'opération nécessite une sorte d'accès préalable (p. ex. des justificatifs d'identité engagés, des comptes abusés légitimes ou des jetons volés). Avec cet accès, un attaquant peut lister ou ouvrir des boîtes aux lettres étrangères et lire des messages et des pièces jointes; Microsoft indique expressément qu'il n'y a aucune preuve publique d'exploitation active jusqu'à présent, mais a évalué la possibilité d'exploitation comme "Exploitation plus probable".

Les problèmes sur place identifiés par Microsoft sont les suivants : Microsoft Exchange Server Edition d'abonnement RTM, Microsoft Exchange Server 2016 Mise à jour cumulative 23 et Microsoft Exchange Server 2019 Mises à jour cumulatives 14 et 15. Exchange Online a reçu un arrangement du côté du service, de sorte que les clients cloud n'ont pas besoin d'action supplémentaire à moins de vérifier leurs paramètres. Le chercheur accrédité de Microsoft Jan Mitchell pour la découverte et rapport responsable de l'échec.
Qui cela affecte - t - il vraiment? Confirmé : les organisations qui gèrent des serveurs sur site d'échange non-patchés et qui utilisent l'une des versions ci-dessus sont exposées. Les environnements où les interfaces Exchange sont accessibles depuis Internet ou où il existe des comptes avec des mots de passe faibles ou sans authentification multifactorielle sont également plus à risque. Estimation raisonnable : les attaquants qui ont déjà obtenu des titres de créance par phishing, des titres de créance filtrés ou une exploitation antérieure d'une autre vulnérabilité peuvent canaliser cet accès pour exploiter le CVE-2026-6940 et obtenir une visibilité latérale sur les communications internes.
Les conséquences concrètes, confirmées et potentielles doivent être séparées. Fait confirmé : l'opération vous permet de lire les courriels et les pièces jointes des autres boîtes aux lettres de l'organisation. Estimations basées sur les tendances observées lors d'incidents antérieurs : l'accès aux courriels peut faciliter la fraude liée aux courriels d'affaires, le vol de propriété intellectuelle, la collecte de renseignements sur l'extorsion et la préparation d'attaques subséquentes telles que la distribution de Ransomware ou le déplacement latéral vers des systèmes critiques. Il n'y a, pour l'instant, aucune preuve publique que les acteurs aient exploité cet échec pour des campagnes de masse, mais le label de Microsoft sur la probabilité d'exploitation suggère que le risque opérationnel est élevé et devrait être traité avec priorité.
Mesures urgentes et concrètes à prendre par les gestionnaires et les équipes de sécurité : 1) Appliquer les correctifs publiés par Microsoft immédiatement sur tous les serveurs sur site d'échange affectés. Microsoft conserve le guide de vulnérabilité et met à jour les paquets sur son portail; voir l'entrée de vulnérabilité spécifique pour télécharger et suivre les instructions: Microsoft Security Response Center - CVE-2026-96940. 2) Vérifiez que Exchange Online montre l'état d'atténuation prévu(la correction en nuage a déjà été appliquée par Microsoft, mais il est approprié d'examiner les enregistrements et les configurations). Pour plus d'informations sur le registre officiel de la CVE, voir l'onglet NVD: NVD - CVE-2026-96940.
Mesures opérationnelles supplémentaires recommandées (à condition qu'elles ne contredisent pas les guides officiels de Microsoft) : renforcer l'authentification (forcer MFA dans tous les comptes avec accès à l'échange), examiner et faire pivoter les identifiants de compte de service, restreindre l'accès externe aux ports d'échange et aux interfaces lorsque c'est possible et appliquer des contrôles d'accès basés sur le réseau (VPN, listes de contrôle). Si le patch ne peut pas être appliqué immédiatement, évaluez les mesures temporaires telles que la limitation de l'accès externe au service de courrier, le resserrement des règles de pare-feu et la surveillance accrue des événements d'authentification et de l'accès aux boîtes aux lettres.

Détection et réponse : recherchez des signes d'accès non autorisé aux boîtes aux lettres - par exemple, début de session à partir d'endroits inhabituels, changements soudains dans les règles de renvoi ou de délégation (auto-transfert), recherches en masse dans les boîtes aux lettres et téléchargements inhabituels de pièces jointes. Consultez le registre d'audit et les dossiers d'identité d'échange (protection de l'identité, CIEM). Si l'exploitation est possible, traiter l'incident comme grave : isoler le serveur touché, recueillir des preuves (logs, mémoire tournée, le cas échéant), restaurer les justificatifs d'identité engagés et activer les processus d'intervention en cas d'incident et, le cas échéant, les notifications légales et réglementaires.
Contexte de la menace : Cette divulgation intervient à un moment où les acteurs de la menace ont montré une tendance à canaliser les défaillances sur les plateformes de collaboration et de courrier pour obtenir l'accès et déployer des charges dommageables. Quelques jours auparavant, les fournisseurs de services de sécurité ont signalé des activités offensives visant des plates-formes de collaboration qui ont mené à la distribution de ransomwares dans certaines régions; bien qu'il n'y ait aucun lien public entre ces incidents et le CVE-2026-96940, le schéma d'exploitation (exploitation des lacunes dans l'infrastructure de collaboration pour les avantages) renforce l'importance d'une correction rapide.
En résumé: vulnérabilité permet à un attaquant authentifié de lire des boîtes aux lettres étrangères et Microsoft considère l'exploitation "plus probable" et, par conséquent, les organisations ayant des locaux d'échange devraient prioriser l'application des correctifs et procéder à des audits immédiats de l'accès aux boîtes aux lettres et aux utilisateurs bénéficiant de privilèges. Exchange Online a déjà été atténué par Microsoft, mais la responsabilité incombe aux opérateurs locaux d'empêcher qu'un titre de créance commis devienne une passerelle vers le courrier interne et une base pour les incidents majeurs.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...