CVE-2026-96940 (CVSS 8,8) consente a qualsiasi utente autenticato di un server Exchange on-premises di leggere la posta e gli allegati di altre persone della stessa organizzazione. Microsoft ha pubblicato un aggiornamento fuori ciclo il 2 ottobre; Exchange Online è già corretto.
Cosa è in gioco
Il 2 ottobre 2026 Microsoft ha pubblicato un aggiornamento di sicurezza fuori ciclo per Exchange Server. La falla, CVE-2026-96940 (CVSS 8,8), è un controllo di autorizzazione insufficiente: un attaccante in possesso di qualsiasi account valido dell’organizzazione può aprire le caselle di altri utenti e leggerne messaggi e allegati. Non consente di passare da un tenant all’altro.
Microsoft non ha ancora osservato sfruttamenti, ma li ritiene «più probabili». La condizione è facile da soddisfare: un dipendente vittima di phishing, o una password rubata da un malware su un computer personale — esattamente lo scenario del furto di dati subito quest’estate dall’amministrazione fiscale francese — e l’attaccante può leggere la posta del direttore finanziario o dell’amministratore delegato.
Chi è coinvolto
- Exchange Online (Microsoft 365): nulla da fare, Microsoft ha già corretto il servizio.
- Exchange on-premises, comprese le configurazioni ibride: aggiornate almeno alla build 15.01.2507.075 (Exchange 2016 CU23), 15.02.1544.048 (Exchange 2019 CU14), 15.02.1748.053 (Exchange 2019 CU15) o 15.02.2562.053 (Subscription Edition RTM).
Cosa fare adesso
- Verificate la build esatta di ogni server Exchange da Exchange Management Shell con
Get-Command Exsetup.exe | ForEach-Object { $_.FileVersionInfo }: la versione mostrata nella console di amministrazione non sempre include gli aggiornamenti di sicurezza. - Installate l’aggiornamento su tutti i server, a partire da quelli che pubblicano Outlook sul web o ActiveSync su Internet.
- Controllate gli accessi alle caselle: attivate o consultate l’audit delle caselle di posta e cercate account che abbiano aperto caselle altrui senza delega.
- Proteggete gli account stessi: autenticazione a più fattori su Outlook sul web e sugli accessi remoti, e cambio password per ogni account sospetto.
La nostra analisi
Exchange 2016 e 2019 sono usciti dal supporto standard nell’ottobre 2025. Se li usate ancora, ogni nuova falla ricorda di pianificare la migrazione a Exchange Subscription Edition o a Exchange Online: i server di posta on-premises sono tra i sistemi più attaccati di un’azienda.
Fonti
- Microsoft — Security Update Guide, CVE-2026-96940
- CERT-FR — CERTFR-2026-AVI-1258
- The Hacker News — Microsoft Exchange Flaw Lets Authenticated Attackers Read Other Users’ Mailboxes
Temi che i tuoi server siano esposti? Il nostro team verifica, aggiorna e monitora infrastrutture Linux e cloud 24/7.
Parla con un esperto