
5 жовтня 2026 року Microsoft випустила позачергове оновлення безпеки «September 2026 v2» для локальних поштових серверів Exchange Server. Воно закриває вразливість CVE-2026-96940, через яку працівник організації може читати листи та вкладення своїх колег.
Microsoft оцінює вразливість як високонебезпечну. The Hacker News наводить оцінку 8.8 з 10 за шкалою CVSS.
Що відомо про вразливість
- Хто може скористатися. Будь-хто з дійсним обліковим записом в організації: працівник, підрядник або зловмисник, який заволодів паролем одного з працівників.
- Що він отримує. Доступ до поштових скриньок інших користувачів тієї самої організації, тобто до листів і вкладень, зокрема керівництва, бухгалтерії та юристів. Доступу до інших організацій вразливість не дає.
- Яке обладнання під загрозою. Лише локальні сервери:
- Exchange Server Subscription Edition RTM;
- Exchange Server 2019 CU14 та CU15;
- Exchange Server 2016 CU23.
- Хмарна пошта Exchange Online не потребує дій. Microsoft уже встановила відповідне виправлення на своєму боці.
- Атак поки не зафіксовано. Вразливість знайшли самі фахівці Microsoft. Проте компанія вважає її експлуатацію «більш імовірною» і нагадує, що схожі вразливості раніше вже використовували в атаках.
Чому це важливо
Пошта лишається головним каналом ділового листування: договори, рахунки, персональні дані, внутрішні рішення. Через цю вразливість досить зламати один обліковий запис, щоб отримати доступ до листування всієї організації.
Це особливо небезпечно в Україні, де соціальна інженерія та фішинг відповідають за 31% кіберінцидентів, за даними CERT-UA за перше півріччя 2026 року. Ще 33% припадає на шкідливе ПЗ. Викрасти пароль рядового працівника для зловмисника не проблема.
Microsoft радить встановити оновлення на всі сервери Exchange, а також на всі сервери й робочі станції з інструментами керування Exchange (Exchange Management Tools). Інакше між ними можуть виникнути проблеми сумісності.
Як «Спецбайт» допоможе захистити корпоративну пошту
- Оновлення серверів Exchange. Перевіряємо версії та встановлюємо оновлення на сервери й інструменти керування у погоджене технічне вікно.
- Аудит доступів. Перевіряємо, хто має доступ до яких поштових скриньок, і шукаємо зайві права та ознаки несанкціонованого читання пошти.
- Багатофакторна автентифікація (RSA Security). Викрадений пароль сам по собі не дає входу до облікового запису. «Спецбайт» уже підтвердив відповідність ТЗІ для платформи RSA ID Plus E3.
- Захист від фішингу та шкідливого ПЗ. Впроваджуємо рішення з кібербезпеки для захисту пошти та робочих станцій від наших вендорів-партнерів.
- Технічна підтримка з SLA. Стежимо за бюлетенями безпеки та встановлюємо критичні оновлення вчасно, без нагадувань.
- Хмарні рішення та захист даних. Допомагаємо оцінити, чи варто переносити пошту в хмару, і забезпечуємо резервування даних.
Якщо ваша організація використовує власний сервер Exchange, не відкладайте оновлення. Зверніться до «Спецбайт», і ми перевіримо ваш поштовий сервер та допоможемо його захистити.