This post is also available in: Português
A CVE-2026-96940 é uma vulnerabilidade de elevação de privilégios identificada no Microsoft Exchange Server, solução amplamente utilizada para gerenciamento de e-mails, calendários, contatos e outros recursos de comunicação corporativa. A falha está relacionada a uma fraqueza nos mecanismos de autorização da plataforma e pode permitir que um invasor autenticado obtenha acesso não autorizado a caixas de correio de outros usuários dentro da mesma organização.
A vulnerabilidade recebeu CVSS 8.8, classificação considerada alta, com vetor de ataque pela rede, baixa complexidade de exploração e sem necessidade de interação do usuário. Embora a Microsoft informe que não há conhecimento de exploração ativa da falha, a empresa classificou sua exploração como “mais provável” e disponibilizou atualizações de segurança fora do ciclo regular para as versões afetadas.
O que é o Microsoft Exchange Server?
O Microsoft Exchange Server é uma plataforma de comunicação e colaboração desenvolvida pela Microsoft para ambientes corporativos. A solução fornece infraestrutura para serviços de e-mail, calendários, contatos, tarefas e outros recursos relacionados à comunicação organizacional.
Diferentemente do Exchange Online, que é oferecido como serviço em nuvem dentro do Microsoft 365, o Exchange Server permite que as organizações mantenham a infraestrutura de correio eletrônico em seus próprios ambientes ou em estruturas sob seu controle.
Essa característica faz com que a administração do Exchange Server envolva responsabilidades relacionadas à aplicação de atualizações, gerenciamento de identidades, controle de acesso, configuração de segurança e monitoramento do ambiente.
A CVE-2026-96940 afeta justamente versões do Exchange Server instaladas localmente, enquanto a Microsoft informa que uma correção relacionada já foi aplicada no lado do serviço do Exchange Online. Dessa forma, clientes que utilizam exclusivamente o Exchange Online não precisam realizar uma ação específica em relação a essa vulnerabilidade.
O que é a CVE-2026-96940?
A CVE-2026-96940 corresponde a uma vulnerabilidade de elevação de privilégios causada por uma fraqueza nos mecanismos de autorização do Microsoft Exchange Server.
De acordo com a Microsoft e com o NVD, um invasor autenticado pode explorar a falha remotamente para elevar seus privilégios no ambiente. Na prática, isso pode permitir o acesso não autorizado a caixas de correio pertencentes a outros usuários da mesma organização, incluindo a leitura de mensagens e anexos. A vulnerabilidade não permite acesso entre diferentes tenants.
O aspecto particularmente relevante da falha está no fato de que o atacante precisa estar autenticado. Isso significa que a vulnerabilidade não é classificada como uma falha de acesso completamente não autenticado, mas uma conta comprometida ou obtida de outra maneira pode servir como ponto de partida para a exploração.
Em um cenário de ataque, uma credencial válida pode permitir que um invasor já presente no ambiente utilize os recursos disponíveis no Exchange para acessar informações que deveriam estar restritas a outros usuários.
A Microsoft classificou a vulnerabilidade como Important e informou que a falha foi identificada internamente. Até o momento, a empresa declarou não ter conhecimento de exploração ativa. Ainda assim, o fabricante atribuiu à vulnerabilidade uma avaliação de exploração “mais provável”, indicando que organizações com servidores afetados não devem postergar a aplicação das correções.
Produtos e versões afetados
A vulnerabilidade não afeta indiscriminadamente todas as versões do Exchange Server. Segundo os registros da Microsoft e do NVD, os produtos afetados são o Microsoft Exchange Server 2016 Cumulative Update 23, o Microsoft Exchange Server 2019 Cumulative Update 14, o Microsoft Exchange Server 2019 Cumulative Update 15 e o Microsoft Exchange Server Subscription Edition RTM.
No Exchange Server 2016 CU23, são vulneráveis as versões anteriores à 15.01.2507.075. Para o Exchange Server 2019 CU14, a versão vulnerável é anterior à 15.02.1544.048, enquanto no CU15 são afetadas versões anteriores à 15.02.1748.053. No Exchange Server Subscription Edition RTM, são afetadas versões anteriores à 15.02.2562.053.
É importante observar que o Exchange Server 2016 e o Exchange Server 2019 já chegaram ao fim de seu ciclo regular de suporte. A Microsoft informa que organizações inscritas no programa Period 2 Extended Security Update, ou ESU, podem continuar recebendo atualizações de segurança para essas versões até o final de outubro de 2026. Para organizações que não fazem parte do programa, a recomendação da Microsoft é migrar para o Exchange Server Subscription Edition para continuar recebendo as atualizações de segurança.
Como a vulnerabilidade pode ser explorada?
A CVE-2026-96940 está relacionada a um problema de autorização. Em um ambiente corretamente protegido, a autenticação de um usuário deve ser acompanhada por controles que determinem exatamente quais recursos esse usuário pode acessar.
Nesse caso, uma falha nessa lógica permite que um atacante autenticado ultrapasse os limites de autorização esperados e obtenha privilégios adicionais dentro do Exchange Server.
O cenário é especialmente relevante porque o ataque pode ocorrer pela rede e não depende de interação adicional do usuário. O vetor publicado pelo NVD é CVSS:3.1/AV/AC/PR/UI/S/C/I/A, indicando que a exploração pode ocorrer remotamente, apresenta baixa complexidade, requer privilégios baixos e não exige interação do usuário.
Uma vez explorada, a vulnerabilidade pode produzir impactos significativos sobre a confidencialidade, a integridade e a disponibilidade dos recursos afetados. No contexto divulgado publicamente, o principal impacto observado está relacionado ao acesso indevido a caixas de correio de outros usuários, incluindo mensagens e anexos.
Isso transforma uma conta comprometida aparentemente limitada em um possível mecanismo para ampliar o acesso dentro do ambiente de comunicação corporativa.
CWE-1390: Weak Authentication
A CVE-2026-96940 foi associada ao CWE-1390, Weak Authentication, uma categoria do MITRE relacionada a mecanismos de autenticação que não conseguem comprovar adequadamente a identidade reivindicada.
O conceito é importante para compreender que autenticação e autorização são mecanismos relacionados, mas distintos. A autenticação determina quem está acessando um sistema. A autorização determina quais recursos esse usuário pode acessar depois de autenticado.
No caso da CVE-2026-96940, a descrição da Microsoft destaca uma fraqueza de autorização, enquanto o registro da vulnerabilidade associa o problema ao CWE-1390. O MITRE descreve essa categoria como uma situação na qual o mecanismo utilizado para restringir o acesso a usuários ou identidades não comprova suficientemente a identidade apresentada. Entre as consequências possíveis estão acesso a dados de aplicações e obtenção indevida de privilégios.
Essa relação reforça a importância de tratar autenticação e autorização como componentes complementares da segurança. Uma identidade legítima, quando comprometida ou indevidamente validada, não deve automaticamente representar acesso amplo aos recursos de uma organização.
Atualizações disponibilizadas pela Microsoft
A Microsoft disponibilizou versões atualizadas dos pacotes de segurança em 2 de outubro de 2026, identificadas como versões 2 das atualizações de segurança relacionadas ao ciclo anterior.
Para o Exchange Server Subscription Edition RTM, a correção está disponível por meio da KB5129955, que atualiza o ambiente para a versão 15.02.2562.053.
No Exchange Server 2019 CU15, a atualização correspondente é a KB5129956, levando o ambiente à versão 15.02.1748.053. Para o Exchange Server 2019 CU14, a correção está disponível na KB5129957, que atualiza o servidor para a versão 15.02.1544.048.
Para o Exchange Server 2016 CU23, a atualização é a KB5129958, responsável por levar o ambiente à versão 15.01.2507.075.
A Microsoft disponibiliza esses pacotes por meio do Microsoft Update Catalog e do Microsoft Download Center. A empresa também recomenda utilizar o Exchange Server Health Checker para verificar se a instalação foi realizada corretamente e identificar eventuais ações adicionais necessárias.
Por que essa vulnerabilidade exige atenção?
A necessidade de correção não está relacionada apenas à pontuação CVSS. O contexto operacional da vulnerabilidade também deve ser considerado.
O Exchange Server ocupa uma posição estratégica dentro de muitos ambientes corporativos. As caixas de correio podem armazenar informações financeiras, contratos, documentos, credenciais, dados pessoais, informações estratégicas e registros de comunicação interna e externa.
Uma vulnerabilidade capaz de ampliar os privilégios de uma conta autenticada pode transformar o comprometimento de uma identidade em um problema de maior escala.
Além disso, a exploração não exige interação do usuário e pode ser realizada pela rede. O atacante precisa de privilégios prévios, mas esse requisito pode ser atendido, por exemplo, após o comprometimento de uma conta legítima por outro vetor de ataque. Por isso, a proteção das identidades e a aplicação de atualizações precisam ser tratadas de maneira integrada.
A Microsoft declarou que não tinha conhecimento de exploração ativa da CVE-2026-96940 no momento da divulgação. Entretanto, a empresa avaliou a exploração como mais provável e recomendou que administradores instalem as atualizações o quanto antes.
O que as organizações devem fazer?
Organizações que utilizam versões afetadas do Exchange Server devem inicialmente identificar todos os servidores presentes no ambiente e verificar a versão instalada em cada um deles.
A etapa seguinte é comparar a versão atualmente instalada com as versões corrigidas disponibilizadas pela Microsoft. É importante não considerar apenas o servidor responsável pelo processamento de e-mails. A recomendação da equipe do Exchange também contempla servidores utilizados para gerenciamento e estações de trabalho que executam as Exchange Management Tools, de modo a manter compatibilidade entre ferramentas de administração e servidores.
Após identificar os sistemas vulneráveis, a organização deve aplicar a atualização correspondente à sua versão do Exchange Server e validar o resultado utilizando o Exchange Server Health Checker.
Em ambientes que utilizam Exchange Server 2016 ou 2019, também é necessário considerar o status de suporte dessas versões. Organizações sem cobertura do programa ESU devem avaliar a migração para o Exchange Server Subscription Edition, especialmente considerando que a manutenção de versões fora do ciclo de suporte reduz a capacidade de receber correções para novas vulnerabilidades.
A aplicação do patch também deve fazer parte de uma estratégia mais ampla de segurança. Como a CVE-2026-96940 exige autenticação para exploração, mecanismos como autenticação multifator, proteção de identidades, princípio do menor privilégio, monitoramento de acessos e detecção de comportamentos anômalos podem contribuir para reduzir o risco de comprometimento e movimentação indevida dentro do ambiente.
This post is also available in: Português



