החולשה CVE-2026-96940 (CVSS 8.8) מאפשרת לכל משתמש מזוהה בשרת Exchange מקומי לקרוא את הדואר והקבצים המצורפים של אנשים אחרים באותו ארגון. Microsoft פרסמה עדכון מחוץ למחזור ב-2 באוקטובר; Exchange Online כבר תוקן.
מה מונח על הכף
ב-2 באוקטובר 2026 פרסמה Microsoft עדכון אבטחה מחוץ למחזור עבור Exchange Server. החולשה, CVE-2026-96940 (CVSS 8.8), היא בדיקת הרשאות לקויה: תוקף שמחזיק בכל חשבון תקף בארגון יכול לפתוח תיבות דואר של משתמשים אחרים ולקרוא את ההודעות והקבצים המצורפים שלהם. היא אינה מאפשרת מעבר בין דיירים (tenants).
Microsoft עדיין לא זיהתה ניצול, אך מעריכה אותו כ„סביר יותר“. התנאי קל להשגה: עובד אחד שנפל בפישינג, או סיסמה שנגנבה על ידי נוזקה במחשב ביתי — בדיוק התרחיש שעמד מאחורי הדליפה ברשות המסים הצרפתית בקיץ — והתוקף יכול לקרוא את הדואר של סמנכ״ל הכספים או של המנכ״ל.
מי מושפע
- Exchange Online (Microsoft 365): אין צורך לעשות דבר, Microsoft כבר תיקנה את השירות.
- Exchange מקומי, כולל פריסות היברידיות: עדכנו לפחות ל-build 15.01.2507.075 (Exchange 2016 CU23), 15.02.1544.048 (Exchange 2019 CU14), 15.02.1748.053 (Exchange 2019 CU15) או 15.02.2562.053 (Subscription Edition RTM).
מה לעשות עכשיו
- בדקו את ה-build המדויק של כל שרת Exchange מתוך Exchange Management Shell באמצעות
Get-Command Exsetup.exe | ForEach-Object { $_.FileVersionInfo }— הגרסה המוצגת בקונסולת הניהול לא תמיד כוללת את עדכוני האבטחה. - התקינו את העדכון בכל השרתים, החל מאלה שמפרסמים את Outlook באינטרנט או ActiveSync לאינטרנט.
- בדקו גישה לתיבות דואר: הפעילו או עברו על ביקורת תיבות הדואר וחפשו חשבונות שפתחו תיבות שאינן שלהם ללא האצלה.
- הגנו על החשבונות עצמם: אימות רב-שלבי ל-Outlook באינטרנט ולגישה מרחוק, והחלפת סיסמה לכל חשבון חשוד.
הניתוח שלנו
Exchange 2016 ו-2019 יצאו מהתמיכה הרגילה באוקטובר 2025. אם אתם עדיין מפעילים אותם, כל חולשה חדשה היא תזכורת לתכנן מעבר ל-Exchange Subscription Edition או ל-Exchange Online — שרתי דואר מקומיים הם מהמערכות המותקפות ביותר בארגון.
מקורות
- Microsoft — Security Update Guide, CVE-2026-96940
- CERT-FR — CERTFR-2026-AVI-1258
- The Hacker News — Microsoft Exchange Flaw Lets Authenticated Attackers Read Other Users’ Mailboxes
חוששים שהשרתים שלכם חשופים? הצוות שלנו בודק, מעדכן ומנטר תשתיות Linux וענן 24/7.
דברו עם מומחה