A Microsoft emite adesivo fora do calendário para CVE-2026-96940 no Exchange Server on-premises

Autor: Publicada 5 min de lectura 5 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

A Microsoft publicou em 2 de outubro de 2026 uma atualização de segurança fora do calendário para corrigir uma vulnerabilidade de alta gravidade no Microsoft Exchange Server, registrada como CVE-2026-96940 e qualificada com 8.8 na escala CVSS. De acordo com o aviso oficial, a falha é aproveitada por um problema de autorização fraca que permite a um atacante autenticado escalar privilégios na rede e acessar as caixas de outros usuários dentro da mesma organização; a Microsoft esclarece que não permite acesso entre inquilinos (cross-tenant). O Exchange Online já recebeu uma correção no lado do serviço, mas as instâncias on-premises que executam versões afetadas devem instalar as atualizações publicadas para fechar o fosso.

Tecnicamente, a Microsoft descreve a vulnerabilidade como uma falha de autorização: em termos gerais isso significa que a lógica que verifica se um usuário tem direito a ver ou manipular recursos (neste caso, caixas e conteúdo) pode ser ridicularizada quando o atacante já possui credenciais válidas. O vector confirmado é um ator autenticado, portanto, segundo a Microsoft, a exploração requer algum tipo de acesso prévio (por exemplo credenciais comprometidas, contas legítimas abusadas ou tokens roubados). Com esse acesso, um atacante pode enumerar ou abrir caixas alheios e ler mensagens e anexos; a Microsoft indica expressamente que não há evidência pública de exploração ativa até agora, mas avaliou a possibilidade de exploração como "Exploitation More Likely".

A Microsoft emite adesivo fora do calendário para CVE-2026-96940 no Exchange Server on-premises
Imagem gerada com IA.

As edições on-premises afetadas assinaladas pela Microsoft incluem: Microsoft Exchange Server Subscription Edition RTM, Microsoft Exchange Server 2016 Cumulative Update 23, e Microsoft Exchange Server 2019 Cumulative Updates 14 e 15. O Exchange Online recebeu um arranjo pelo lado do serviço, pelo que os clientes da nuvem não precisam de ação adicional, exceto verificar suas configurações. A Microsoft acreditou a pesquisadora Jan Mitchell pela descoberta e o relatório responsável pela falha.

Quem realmente afeta isso? Confirmado: organizações que mantêm servidores Exchange on-premises sem adesivo e que usam qualquer uma das versões citadas estão expostas. Também estão em maior risco os ambientes onde as interfaces do Exchange ficam acessíveis da Internet ou onde existem contas com senhas fracas ou sem autenticação multifator. Estimação razoável: os atacantes que já obtiveram credenciais por phishing, credenciais filtradas ou exploração prévia de outra vulnerabilidade podem encadear esse acesso para explorar CVE‐2026‐96940 e obter visibilidade lateral sobre comunicações internas.

As consequências concretas, confirmadas e potenciais, devem ser separadas. Feito confirmado: a exploração permite ler e-mails e anexos de outras caixas dentro da organização. Estimações baseadas em padrões observados em incidentes anteriores: acesso a e-mails pode facilitar fraudes de tipo Business Email Compromise, roubo de propriedade intelectual, coleta de inteligência para extorsão e preparação de ataques posteriores como a distribuição de ransomware ou o movimento lateral para sistemas críticos. Não há, por agora, provas públicas de que atores tenham explorado esta falha para campanhas massivas, mas a marca da Microsoft sobre a probabilidade de exploração sugere que o risco operacional é elevado e deve ser tratada com prioridade.

Medidas urgentes e concretas que devem tomar administradores e equipamentos de segurança: 1) Aplicar os adesivos publicados pela Microsoft imediatamente em todos os servidores Exchange on-premises afetados. A Microsoft mantém o guia de vulnerabilidade e os pacotes de atualização em seu portal; consulte a entrada específica da vulnerabilidade para baixar e seguir instruções: Microsoft Security Response Center – CVE-2026-96940. 2) Verificar que o Exchange Online mostra o estado de mitigação esperado(a correção na nuvem já foi aplicada pela Microsoft, mas convém rever registros e configurações). Para informações sobre o registo oficial do CVE, consulte o RCM da NVD: NVD – CVE-2026-96940.

Acções operacionais complementares recomendadas (desde que não contradigam guias oficiais da Microsoft): reforçar a autenticação (forzar MFA em todas as contas com acesso ao Exchange), rever e rotar credenciais de contas de serviço, restringir o acesso externo aos portos e interfaces do Exchange quando possível e aplicar controlos de acesso baseados em rede (VPN, listas de controlo). Se o adesivo não puder ser aplicado imediatamente, avaliar medidas temporárias como limitar o acesso externo ao serviço de correio, endurecer regras de firewall e aumentar a monitorização de eventos de autenticação e acesso a caixas.

A Microsoft emite adesivo fora do calendário para CVE-2026-96940 no Exchange Server on-premises
Imagem gerada com IA.

Detecção e resposta: procure indícios de acesso não autorizado a buzones — por exemplo, inícios de sessão a partir de locais não habituais, alterações súbitas em regras de reenvio ou delegação (autoforwarding), pesquisas em massa dentro de caixas e downloads incomuns de anexos. Verifique os logs de auditoria do Exchange e os registros de identidade (Identity Protection, SIEM). Se possível exploração for detectada, trate o incidente como grave: isole o servidor em causa, reúna evidências (logs, voltados de memória se for caso disso), restabeleça credenciais comprometidas, e active processos de resposta a incidentes e notificação legal e regulatória conforme apropriado.

Contexto de ameaça: esta divulgação chega em um momento em que os atores de ameaças têm mostrado tendência a encadear falhas em plataformas de colaboração e correio para obter acesso e implantar cargas daninhas. Dias antes, provedores de segurança informaram de atividades ofensivas direcionadas a plataformas de colaboração que culminaram em distribuição de ransomware em certas regiões; embora não haja vinculação pública entre esses incidentes e CVE-2026-96940, o padrão operacional (explotar lacunas em infra-estruturas de colaboração para obter vantagens) reforça a importância de adesivos rápidos.

Em resumo: a vulnerabilidade permite a um atacante autenticado ler buzones alheios e a Microsoft considera que a exploração é "mais provável", pelo que as organizações com o Exchange on-premises devem priorizar a aplicação dos adesivos e realizar auditorias imediatas de acesso a buzones e usuários com privilégios. O Exchange Online já foi mitigado pela Microsoft, mas a responsabilidade recai nos operadores on-premises para evitar que uma credencial comprometida se torne uma porta de acesso a e-mails internos e uma base para incidentes maiores.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.