5 жовтня 2026 року Microsoft випустила позачергове оновлення безпеки «September 2026 v2» для локальних поштових серверів Exchange Server. Воно закриває вразливість CVE-2026-96940, через яку працівник організації може читати листи та вкладення своїх колег.

Microsoft оцінює вразливість як високонебезпечну. The Hacker News наводить оцінку 8.8 з 10 за шкалою CVSS.

Що відомо про вразливість

  1. Хто може скористатися. Будь-хто з дійсним обліковим записом в організації: працівник, підрядник або зловмисник, який заволодів паролем одного з працівників.
  2. Що він отримує. Доступ до поштових скриньок інших користувачів тієї самої організації, тобто до листів і вкладень, зокрема керівництва, бухгалтерії та юристів. Доступу до інших організацій вразливість не дає.
  3. Яке обладнання під загрозою. Лише локальні сервери:
    • Exchange Server Subscription Edition RTM;
    • Exchange Server 2019 CU14 та CU15;
    • Exchange Server 2016 CU23.
  4. Хмарна пошта Exchange Online не потребує дій. Microsoft уже встановила відповідне виправлення на своєму боці.
  5. Атак поки не зафіксовано. Вразливість знайшли самі фахівці Microsoft. Проте компанія вважає її експлуатацію «більш імовірною» і нагадує, що схожі вразливості раніше вже використовували в атаках.

Чому це важливо

Пошта лишається головним каналом ділового листування: договори, рахунки, персональні дані, внутрішні рішення. Через цю вразливість досить зламати один обліковий запис, щоб отримати доступ до листування всієї організації.

Це особливо небезпечно в Україні, де соціальна інженерія та фішинг відповідають за 31% кіберінцидентів, за даними CERT-UA за перше півріччя 2026 року. Ще 33% припадає на шкідливе ПЗ. Викрасти пароль рядового працівника для зловмисника не проблема.

Microsoft радить встановити оновлення на всі сервери Exchange, а також на всі сервери й робочі станції з інструментами керування Exchange (Exchange Management Tools). Інакше між ними можуть виникнути проблеми сумісності.

Як «Спецбайт» допоможе захистити корпоративну пошту

  • Оновлення серверів Exchange. Перевіряємо версії та встановлюємо оновлення на сервери й інструменти керування у погоджене технічне вікно.
  • Аудит доступів. Перевіряємо, хто має доступ до яких поштових скриньок, і шукаємо зайві права та ознаки несанкціонованого читання пошти.
  • Багатофакторна автентифікація (RSA Security). Викрадений пароль сам по собі не дає входу до облікового запису. «Спецбайт» уже підтвердив відповідність ТЗІ для платформи RSA ID Plus E3.
  • Захист від фішингу та шкідливого ПЗ. Впроваджуємо рішення з кібербезпеки для захисту пошти та робочих станцій від наших вендорів-партнерів.
  • Технічна підтримка з SLA. Стежимо за бюлетенями безпеки та встановлюємо критичні оновлення вчасно, без нагадувань.
  • Хмарні рішення та захист даних. Допомагаємо оцінити, чи варто переносити пошту в хмару, і забезпечуємо резервування даних.

Якщо ваша організація використовує власний сервер Exchange, не відкладайте оновлення. Зверніться до «Спецбайт», і ми перевіримо ваш поштовий сервер та допоможемо його захистити.