Microsoft перевыпустила патчи Exchange Server: CVE-2026-96940 открывала чужие почтовые ящики

Коротко о главном
2 октября 2026 года Microsoft выпустила обновления September 2026 V2 для Exchange Server. Они добавляют к сентябрьскому пакету исправление CVE-2026-96940 (CVSS 8.8): сотрудник или атакующий с любой рабочей учётной записью мог получить доступ к чужим почтовым ящикам внутри организации. Эксплуатация не замечена, но ставить V2 нужно даже тем, кто уже обновился в сентябре.
Уязвимость касается только локальных серверов: Exchange Online Microsoft уже защитила. Но в гибридной схеме on-premise сервер остаётся и его нужно патчить, даже если он используется только для управления. Если вы планируете уходить с собственной почтовой инфраструктуры, этот выпуск — хороший повод вернуться к плану миграции в облако.
Отдельная проблема — сроки поддержки. Exchange 2016 и 2019 официально сняты с поддержки, а исправления для них приходят только участникам платной программы Period 2 ESU, которая действует до конца октября 2026 года. Как проверить, что почтовый контур не стал слабым звеном, мы разбирали в статье о тестировании на проникновение.
Что изменилось в сентябрьском пакете
Обычный сентябрьский выпуск обновлений безопасности для Exchange вышел вместе с Patch Tuesday. Теперь команда Exchange выложила его вторую редакцию — V2. По словам Microsoft, единственное отличие V2 от исходного пакета — добавленная защита от CVE-2026-96940. Это значит, что серверы, где уже стоит сентябрьское обновление, от новой уязвимости не защищены.
Microsoft прямо признаёт, что последовательность выпуска получилась «немного странной»: исправление опубликовали раньше запланированного срока, и часть документации на момент анонса могла быть недоступна. Уязвимость нашли сами инженеры Microsoft, о реальных атаках компания не знает.
Чем опасна CVE-2026-96940
По классификации Microsoft это уязвимость повышения привилегий (Elevation of Privilege) с оценкой CVSS 8.8. Её суть — недостаточная проверка прав доступа на сервере.
- Кто может атаковать: любой, у кого есть действующая учётная запись в организации, — в том числе злоумышленник с паролем, украденным через фишинг.
- Что получает: доступ к почтовым ящикам других пользователей той же организации, включая письма и вложения.
- Взаимодействие жертвы: не требуется — пользователю не нужно ничего открывать или нажимать.
- Граница: по данным публикаций, доступ не выходит за пределы организации (тенанта).
На практике это превращает один скомпрометированный аккаунт рядового сотрудника в возможность читать почту руководителей, бухгалтерии или юристов. Для атак с целью кражи данных и подготовки мошеннических писем (BEC) такой сценарий особенно ценен.
Какие версии затронуты и где взять патч
- Exchange Server Subscription Edition (SE) RTM — обновление доступно всем.
- Exchange Server 2019 CU14 и CU15 — только для организаций в программе Period 2 ESU.
- Exchange Server 2016 CU23 — только для организаций в программе Period 2 ESU.
Period 2 ESU покрывает период с мая по октябрь 2026 года и покупается отдельно — даже теми, кто участвовал в первой программе расширенной поддержки. Microsoft заявляет, что дальнейших продлений не будет. Всем, кто остаётся на 2016 или 2019 без ESU, компания рекомендует как можно скорее перейти на Exchange SE.
Exchange Online обновлять не нужно. Но обновление требуется для всех локальных серверов в гибридной конфигурации и для рабочих станций, где установлены Exchange Management Tools.
Что делать администраторам на этой неделе
Запустите Exchange Server Health Checker: скрипт покажет, на каких серверах не хватает накопительных (CU) и security-обновлений, а также ручных шагов.
Если сервер отстаёт по CU, сначала обновите его до поддерживаемого — маршрут подскажет Exchange Update Wizard. Security-обновления Exchange накопительные, ставить все предыдущие по очереди не нужно.
Установите пакет V2, соответствующий версии и CU. Не полагайтесь на то, что сентябрьский пакет уже стоит: без V2 исправления CVE-2026-96940 нет.
Перезагрузите сервер и проверьте, что все службы Exchange запустились. Отключённые службы — признак прерванной установки; в этом случае Microsoft советует скрипт SetupAssist.
Не забудьте гибридные серверы для управления и машины администраторов с Management Tools.
Проверьте журналы доступа к почтовым ящикам на аномалии: обращения одного пользователя к чужим ящикам без делегирования — повод для разбора, даже если Microsoft пока не видит атак.
Известные проблемы выпуска
Microsoft перечисляет две известные проблемы: опубликованные календари могут отдавать ошибку HTTP 500, а у писем на корейском языке возможна взаимоблокировка ContentEngine из-за отсутствующих файлов правил WordBreaker. Обе обещают исправить в следующих обновлениях. Заодно V2 решает две проблемы гибридных сред: появление служебных сообщений-обёрток во входящих общих ящиков и сбой запроса занятости (free/busy) для делегированных ящиков при работе через Graph API.
Часто задаваемые вопросы
Эксплуатируется ли CVE-2026-96940? Microsoft сообщает, что нашла уязвимость сама и не знает о её использовании в атаках. Публичного эксплойта на момент публикации нет.
Связана ли она с CVE-2026-62911? Нет. CVE-2026-62911 — отдельная, более ранняя уязвимость Exchange; исследования по ней не говорят о существовании эксплойта для CVE-2026-96940.
Нужно ли что-то делать клиентам Exchange Online? Нет, облачный сервис уже защищён. Обновить нужно только локальные серверы гибридной схемы и Management Tools.
Что будет с Exchange 2016 и 2019 после октября? Программа Period 2 ESU заканчивается в октябре 2026 года, продлений Microsoft не планирует. Дальше обновления будут выходить только для Exchange SE.
Источники
Microsoft Exchange Team Blog — Released: September 2026 V2 Exchange Server Security Updates, 2 октября 2026 года (первоисточник).
Microsoft Security Response Center — CVE-2026-96940, Security Update Guide.
Cyber Security News — Microsoft Pushes New Exchange V2 Update After Discovering New Security Flaw, 3 октября 2026 года.
Почта на своих серверах — слабое звено?
Проведём аудит информационной безопасности почтового контура: версии и патчи Exchange, права доступа к ящикам, гибридные связки и журналы — и составим план, как закрыть риски без остановки работы.