A CVE-2026-96940 (CVSS 8,8) permite que qualquer usuário autenticado de um servidor Exchange local leia e-mails e anexos de outras pessoas da mesma organização. A Microsoft publicou uma atualização fora de ciclo em 2 de outubro; o Exchange Online já está corrigido.
O que está em jogo
Em 2 de outubro de 2026 a Microsoft publicou uma atualização de segurança fora de ciclo para o Exchange Server. A falha, CVE-2026-96940 (CVSS 8,8), é uma verificação de autorização insuficiente: um atacante com qualquer conta válida da organização pode abrir as caixas de correio de outros usuários e ler suas mensagens e anexos. Ela não permite passar de um locatário para outro.
A Microsoft ainda não observou exploração, mas a considera «mais provável». A condição é fácil de cumprir: um funcionário vítima de phishing, ou uma senha roubada por malware em um computador pessoal — exatamente o cenário do vazamento sofrido neste verão pela administração tributária francesa — e o atacante pode ler os e-mails do diretor financeiro ou do CEO.
Quem é afetado
- Exchange Online (Microsoft 365): nada a fazer, a Microsoft já corrigiu o serviço.
- Exchange local, inclusive em implantações híbridas: atualize no mínimo para o build 15.01.2507.075 (Exchange 2016 CU23), 15.02.1544.048 (Exchange 2019 CU14), 15.02.1748.053 (Exchange 2019 CU15) ou 15.02.2562.053 (Subscription Edition RTM).
O que fazer agora
- Verifique o build exato de cada servidor Exchange no Exchange Management Shell com
Get-Command Exsetup.exe | ForEach-Object { $_.FileVersionInfo }— a versão exibida no console de administração nem sempre inclui as atualizações de segurança. - Instale a atualização em todos os servidores, começando pelos que publicam o Outlook na Web ou o ActiveSync na internet.
- Verifique os acessos às caixas: ative ou consulte a auditoria de caixas de correio e procure contas que abriram caixas de outras pessoas sem delegação.
- Proteja as próprias contas: autenticação multifator no Outlook na Web e nos acessos remotos, e troca de senha de qualquer conta suspeita.
Nossa análise
O Exchange 2016 e o 2019 saíram do suporte padrão em outubro de 2025. Se você ainda os utiliza, cada nova falha lembra que é hora de planejar a migração para o Exchange Subscription Edition ou para o Exchange Online — servidores de e-mail locais estão entre os sistemas mais atacados de uma empresa.
Fontes
- Microsoft — Security Update Guide, CVE-2026-96940
- CERT-FR — CERTFR-2026-AVI-1258
- The Hacker News — Microsoft Exchange Flaw Lets Authenticated Attackers Read Other Users’ Mailboxes
Preocupado com a exposição dos seus servidores? Nossa equipe audita, corrige e monitora infraestruturas Linux e cloud 24/7.
Fale com um especialista