نقص Microsoft Exchange به هکرها امکان میدهد صندوقهای پستی را در سراسر یک سازمان بخوانند، پس همین حالا وصله کنید
مایکروسافت اکسچنج سرور 2016 و 2019 تحت تأثیر قرار گرفت، اما مایکروسافت یک راه حل را منتشر کرد.
رفع مشکلات مایکروسافت برای CVE-2026-96940، یک نقص با شدت بالا در افزایش امتیازات Exchange
مهاجمان با اعتبار کاربری در معرض خطر می توانند به صندوق پستی و ایمیل سایر کارکنان دسترسی داشته باشند
هیچ بهره برداری فعالی گزارش نشده است، اما مایکروسافت این آسیب پذیری را "به احتمال زیاد بهره برداری" نامیده است. مایکروسافت یک بهروزرسانی فوری برای Exchange Server ارائه کرده است که نقص شدیدی را که میتواند آسیبهای جدی در بین کاربران ایمیل ایجاد کند، برطرف میکند.
طبق پایگاه داده آسیب پذیری ملی (NVD)، این شرکت وصله CVE-2026-96940، یک «مجوز ضعیف در سرور Microsoft Exchange [که] به مهاجم تأیید شده اجازه میدهد تا امتیازات شبکه را افزایش دهد» را اصلاح کرد.
طبق توصیه مایکروسافت، این باگ، که درجه شدت آن 8.8/10 (بالا) است، می تواند برای دسترسی غیرمجاز به صندوق ورودی افراد در همان سازمان مورد سوء استفاده قرار گیرد.
در تئوری، عوامل تهدید که اعتبار یک کاربر دارای امتیاز پایین Exchange را به دست آوردهاند، میتوانند از CVE-2026-96940 برای افزایش امتیازات خود در Exchange سوء استفاده کنند و سپس ایمیلها و پیوستهای محرمانه متعلق به افراد دیگری که برای همان سازمان کار میکنند را بخوانند.
با این حال، این اشکال برای دسترسی متقابل مستاجر قابل سوء استفاده نیست.
ایجاد جای پا
برای بهره برداری از آسیب پذیری، عامل تهدید باید از قبل دسترسی تأیید شده داشته باشد. با این حال، این یک مانع بزرگ برای مهاجمان نیست، زیرا آنها می توانند به راحتی اعتبار ورود به سیستم را از وب تاریک خریداری کنند یا از فیشینگ برای استقرار یک infostealer که قادر به استخراج این اسرار است استفاده کنند.
بنابراین، حتی یک حساب ایمیل یک کارمند "معمولی" می تواند برای ایجاد جای پایی، افزایش امتیازات و دسترسی به صندوق های ورودی متعلق به رده های بالاتر در یک سازمان کافی باشد.
در آن مرحله، آسیب پذیری بسیار ارزشمند می شود. حسابهای ایمیل شرکتی میتوانند حاوی اسناد محرمانه، قراردادها، فاکتورها، بحثهای داخلی و سایر اطلاعات حساس باشند که مهاجمان میتوانند از آنها برای حملات بعدی مانند Business Email Compromise (BEC) استفاده کنند.
شایان ذکر است که CVE-2026-96940 برای اعطای امتیازات سرپرست یا سطح سیستم به سرور ویندوز زیرین شناخته شده نیست. در عوض، سناریوی حمله فاش شده مایکروسافت بر افزایش امتیازات در Exchange و دسترسی غیرمجاز به صندوق پستی دیگر کاربران متمرکز است.
مایکروسافت بیشتر توضیح داد که کاربران Exchange Online از قبل ایمن شده اند، زیرا یک اصلاح "سمت سرویس" مرتبط را مستقر کرده است. با این حال، کسانی که از محصولات اولیه Microsoft Exchange Server استفاده میکنند باید به آخرین نسخه ارتقاء دهند تا هدف قرار نگیرند.
در اینجا لیستی از نسخه های تحت تأثیر قرار گرفته است:
- Microsoft Exchange Server Subscription Edition RTM
- به روز رسانی تجمعی مایکروسافت اکسچنج سرور 2016 23
- به روز رسانی تجمعی مایکروسافت اکسچنج سرور 2019 15
- به روز رسانی تجمعی مایکروسافت اکسچنج سرور 2019 14
مایکروسافت میگوید هیچ مدرکی مبنی بر سوء استفاده از این نقص در طبیعت وجود ندارد و در زمان انتشار، آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) آن را در فهرست آسیبپذیریهای شناخته شده (KEV) فهرست نکرده است. با این حال، سازنده ویندوز این اشکال را به عنوان "احتمال بهره برداری" نامگذاری کرده است که نشان می دهد مجرمان سایبری ممکن است از آن سوء استفاده کنند و به کاربران هشدار می دهد که در اسرع وقت اصلاحات ارائه شده را اعمال کنند.
همچنین لازم به ذکر است که هر دو اکسچنج سرور 2016 و اکسچنج سرور 2019 پشتیبانی خود را در سال گذشته به پایان رساندند. مایکروسافت گفت که این آخرین بهروزرسانیهای امنیتی فقط برای سازمانهایی در دسترس است که در برنامه Period 2 Extended Security Update (ESU) آن ثبتنام کردهاند.
این برنامه به مشتریان واجد شرایط Exchange Server 2016 و 2019 دسترسی به بهروزرسانیهای امنیتی منتشر شده بین ماه می تا پایان اکتبر 2026 را میدهد. از سازمانهایی که ثبتنام نکردهاند خواسته میشود اگر میخواهند به دریافت آخرین اصلاحات امنیتی ادامه دهند، به نسخه اشتراک سرور Exchange (SE) مهاجرت کنند.
انتشار غیر معمول
مایکروسافت این وصله را در 2 اکتبر به عنوان بخشی از بهروزرسانیهای امنیتی سرور V2 Exchange Server در سپتامبر 2026 منتشر کرد. بهروزرسانیهای اصلی سپتامبر در 8 سپتامبر ارائه شد و غول نرمافزاری اضافه کرد که تفاوت اصلی بین این دو نسخه، اصلاح CVE-2026-96940 است.
همانطور که این پچ را منتشر می کرد، بدون توضیح بیشتر، تایید کرد که آن را "پیش از برنامه مورد نظر خود" پیش می برد. شاید برچسب زدن آن به عنوان "احتمال بیشتر بهره برداری" به اندازه کافی توضیح داده شود، به ویژه از آنجایی که این شرکت از مشتریان خواسته است تا راهنمایی های استقرار خود را بررسی کنند و در اسرع وقت به روز رسانی را اعمال کنند.
پس از نصب بهروزرسانی، به مدیران نیز توصیه میشود که Microsoft Exchange Server Health Checker را اجرا کنند. این ابزار میتواند تأیید کند که آیا بهروزرسانی امنیتی با موفقیت نصب شده است یا خیر و تعیین کند که آیا اقدامات اضافی لازم است یا خیر.
از طریق The Hacker News
متن اصلی (انگلیسی)
Microsoft Exchange flaw allows hackers to read mailboxes across an organization, so patch now
Microsoft Exchange Server 2016 and 2019 affected, but Microsoft released a fix.