CVE-2026-96940 (CVSS 8,8) consente a qualsiasi utente autenticato di un server Exchange on-premises di leggere la posta e gli allegati di altre persone della stessa organizzazione. Microsoft ha pubblicato un aggiornamento fuori ciclo il 2 ottobre; Exchange Online è già corretto.

Cosa è in gioco

Il 2 ottobre 2026 Microsoft ha pubblicato un aggiornamento di sicurezza fuori ciclo per Exchange Server. La falla, CVE-2026-96940 (CVSS 8,8), è un controllo di autorizzazione insufficiente: un attaccante in possesso di qualsiasi account valido dell’organizzazione può aprire le caselle di altri utenti e leggerne messaggi e allegati. Non consente di passare da un tenant all’altro.

Microsoft non ha ancora osservato sfruttamenti, ma li ritiene «più probabili». La condizione è facile da soddisfare: un dipendente vittima di phishing, o una password rubata da un malware su un computer personale — esattamente lo scenario del furto di dati subito quest’estate dall’amministrazione fiscale francese — e l’attaccante può leggere la posta del direttore finanziario o dell’amministratore delegato.

Chi è coinvolto

  • Exchange Online (Microsoft 365): nulla da fare, Microsoft ha già corretto il servizio.
  • Exchange on-premises, comprese le configurazioni ibride: aggiornate almeno alla build 15.01.2507.075 (Exchange 2016 CU23), 15.02.1544.048 (Exchange 2019 CU14), 15.02.1748.053 (Exchange 2019 CU15) o 15.02.2562.053 (Subscription Edition RTM).

Cosa fare adesso

  1. Verificate la build esatta di ogni server Exchange da Exchange Management Shell con Get-Command Exsetup.exe | ForEach-Object { $_.FileVersionInfo }: la versione mostrata nella console di amministrazione non sempre include gli aggiornamenti di sicurezza.
  2. Installate l’aggiornamento su tutti i server, a partire da quelli che pubblicano Outlook sul web o ActiveSync su Internet.
  3. Controllate gli accessi alle caselle: attivate o consultate l’audit delle caselle di posta e cercate account che abbiano aperto caselle altrui senza delega.
  4. Proteggete gli account stessi: autenticazione a più fattori su Outlook sul web e sugli accessi remoti, e cambio password per ogni account sospetto.

La nostra analisi

Exchange 2016 e 2019 sono usciti dal supporto standard nell’ottobre 2025. Se li usate ancora, ogni nuova falla ricorda di pianificare la migrazione a Exchange Subscription Edition o a Exchange Online: i server di posta on-premises sono tra i sistemi più attaccati di un’azienda.

Fonti

Temi che i tuoi server siano esposti? Il nostro team verifica, aggiorna e monitora infrastrutture Linux e cloud 24/7.

Parla con un esperto