La faille CVE-2026-96940 (CVSS 8,8) permet à n’importe quel utilisateur authentifié d’un serveur Exchange sur site de lire les messages et pièces jointes des autres utilisateurs de l’organisation. Microsoft a publié un correctif hors cycle le 2 octobre ; Exchange Online est déjà corrigé.
L’enjeu
Le 2 octobre 2026, Microsoft a publié une mise à jour de sécurité hors cycle pour Exchange Server. La faille, CVE-2026-96940 (CVSS 8,8), est un contrôle d’autorisation insuffisant : un attaquant qui dispose de n’importe quel compte valide dans l’organisation peut ouvrir les boîtes aux lettres des autres utilisateurs et lire leurs messages et pièces jointes. Elle ne permet pas de passer d’un locataire à un autre.
Microsoft n’a pas encore observé d’exploitation, mais la juge « plus probable ». La condition est facile à réunir : un employé victime d’hameçonnage, ou un mot de passe volé par un logiciel espion sur un ordinateur personnel — exactement le scénario de la fuite subie cet été par la DGFiP — et l’attaquant peut lire la messagerie du directeur financier ou du dirigeant.
Qui est concerné
- Exchange Online (Microsoft 365) : rien à faire, Microsoft a déjà corrigé le service.
- Exchange sur site, y compris en mode hybride : passez au minimum au build 15.01.2507.075 (Exchange 2016 CU23), 15.02.1544.048 (Exchange 2019 CU14), 15.02.1748.053 (Exchange 2019 CU15) ou 15.02.2562.053 (Subscription Edition RTM).
Que faire maintenant
- Vérifiez le build exact de chaque serveur Exchange depuis l’Exchange Management Shell avec
Get-Command Exsetup.exe | ForEach-Object { $_.FileVersionInfo }— la version affichée dans la console d’administration n’inclut pas toujours les mises à jour de sécurité. - Installez la mise à jour sur tous les serveurs, en commençant par ceux qui publient Outlook sur le web ou ActiveSync sur Internet.
- Surveillez les accès aux boîtes : activez ou consultez l’audit des boîtes aux lettres et cherchez les comptes qui ont ouvert d’autres boîtes que la leur sans délégation.
- Protégez les comptes eux-mêmes : authentification multifacteur sur Outlook sur le web et les accès distants, et réinitialisation du mot de passe de tout compte suspecté d’être compromis.
Notre analyse
Exchange 2016 et 2019 sont sortis du support standard en octobre 2025. Si vous les utilisez encore, chaque nouvelle faille rappelle qu’il faut planifier la migration vers Exchange Subscription Edition ou Exchange Online : les serveurs de messagerie sur site font partie des systèmes les plus attaqués d’une entreprise.
Sources
- Microsoft — Security Update Guide, CVE-2026-96940
- CERT-FR — CERTFR-2026-AVI-1258
- The Hacker News — Microsoft Exchange Flaw Lets Authenticated Attackers Read Other Users’ Mailboxes
Vous craignez que vos serveurs soient exposés ? Notre équipe audite, corrige et surveille vos infrastructures Linux et cloud 24h/24, 7j/7.
Parler à un expert