پرش به محتوای اصلی

نقص Microsoft Exchange به هکرها امکان می‌دهد صندوق‌های پستی را در سراسر یک سازمان بخوانند، پس همین حالا وصله کنید

تک‌رادار۱۴۰۵ مهر ۱۴, سه‌شنبه، ساعت ۱۷:۵۹حدود 4 دقیقه مطالعه

مایکروسافت اکسچنج سرور 2016 و 2019 تحت تأثیر قرار گرفت، اما مایکروسافت یک راه حل را منتشر کرد.

رفع مشکلات مایکروسافت برای CVE-2026-96940، یک نقص با شدت بالا در افزایش امتیازات Exchange

مهاجمان با اعتبار کاربری در معرض خطر می توانند به صندوق پستی و ایمیل سایر کارکنان دسترسی داشته باشند

هیچ بهره برداری فعالی گزارش نشده است، اما مایکروسافت این آسیب پذیری را "به احتمال زیاد بهره برداری" نامیده است. مایکروسافت یک به‌روزرسانی فوری برای Exchange Server ارائه کرده است که نقص شدیدی را که می‌تواند آسیب‌های جدی در بین کاربران ایمیل ایجاد کند، برطرف می‌کند.

طبق پایگاه داده آسیب پذیری ملی (NVD)، این شرکت وصله CVE-2026-96940، یک «مجوز ضعیف در سرور Microsoft Exchange [که] به مهاجم تأیید شده اجازه می‌دهد تا امتیازات شبکه را افزایش دهد» را اصلاح کرد.

طبق توصیه مایکروسافت، این باگ، که درجه شدت آن 8.8/10 (بالا) است، می تواند برای دسترسی غیرمجاز به صندوق ورودی افراد در همان سازمان مورد سوء استفاده قرار گیرد.

در تئوری، عوامل تهدید که اعتبار یک کاربر دارای امتیاز پایین Exchange را به دست آورده‌اند، می‌توانند از CVE-2026-96940 برای افزایش امتیازات خود در Exchange سوء استفاده کنند و سپس ایمیل‌ها و پیوست‌های محرمانه متعلق به افراد دیگری که برای همان سازمان کار می‌کنند را بخوانند.

با این حال، این اشکال برای دسترسی متقابل مستاجر قابل سوء استفاده نیست.

ایجاد جای پا

برای بهره برداری از آسیب پذیری، عامل تهدید باید از قبل دسترسی تأیید شده داشته باشد. با این حال، این یک مانع بزرگ برای مهاجمان نیست، زیرا آنها می توانند به راحتی اعتبار ورود به سیستم را از وب تاریک خریداری کنند یا از فیشینگ برای استقرار یک infostealer که قادر به استخراج این اسرار است استفاده کنند.

بنابراین، حتی یک حساب ایمیل یک کارمند "معمولی" می تواند برای ایجاد جای پایی، افزایش امتیازات و دسترسی به صندوق های ورودی متعلق به رده های بالاتر در یک سازمان کافی باشد.

در آن مرحله، آسیب پذیری بسیار ارزشمند می شود. حساب‌های ایمیل شرکتی می‌توانند حاوی اسناد محرمانه، قراردادها، فاکتورها، بحث‌های داخلی و سایر اطلاعات حساس باشند که مهاجمان می‌توانند از آنها برای حملات بعدی مانند Business Email Compromise (BEC) استفاده کنند.

شایان ذکر است که CVE-2026-96940 برای اعطای امتیازات سرپرست یا سطح سیستم به سرور ویندوز زیرین شناخته شده نیست. در عوض، سناریوی حمله فاش شده مایکروسافت بر افزایش امتیازات در Exchange و دسترسی غیرمجاز به صندوق پستی دیگر کاربران متمرکز است.

مایکروسافت بیشتر توضیح داد که کاربران Exchange Online از قبل ایمن شده اند، زیرا یک اصلاح "سمت سرویس" مرتبط را مستقر کرده است. با این حال، کسانی که از محصولات اولیه Microsoft Exchange Server استفاده می‌کنند باید به آخرین نسخه ارتقاء دهند تا هدف قرار نگیرند.

در اینجا لیستی از نسخه های تحت تأثیر قرار گرفته است:

- Microsoft Exchange Server Subscription Edition RTM

- به روز رسانی تجمعی مایکروسافت اکسچنج سرور 2016 23

- به روز رسانی تجمعی مایکروسافت اکسچنج سرور 2019 15

- به روز رسانی تجمعی مایکروسافت اکسچنج سرور 2019 14

مایکروسافت می‌گوید هیچ مدرکی مبنی بر سوء استفاده از این نقص در طبیعت وجود ندارد و در زمان انتشار، آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) آن را در فهرست آسیب‌پذیری‌های شناخته شده (KEV) فهرست نکرده است. با این حال، سازنده ویندوز این اشکال را به عنوان "احتمال بهره برداری" نامگذاری کرده است که نشان می دهد مجرمان سایبری ممکن است از آن سوء استفاده کنند و به کاربران هشدار می دهد که در اسرع وقت اصلاحات ارائه شده را اعمال کنند.

همچنین لازم به ذکر است که هر دو اکسچنج سرور 2016 و اکسچنج سرور 2019 پشتیبانی خود را در سال گذشته به پایان رساندند. مایکروسافت گفت که این آخرین به‌روزرسانی‌های امنیتی فقط برای سازمان‌هایی در دسترس است که در برنامه Period 2 Extended Security Update (ESU) آن ثبت‌نام کرده‌اند.

این برنامه به مشتریان واجد شرایط Exchange Server 2016 و 2019 دسترسی به به‌روزرسانی‌های امنیتی منتشر شده بین ماه می تا پایان اکتبر 2026 را می‌دهد. از سازمان‌هایی که ثبت‌نام نکرده‌اند خواسته می‌شود اگر می‌خواهند به دریافت آخرین اصلاحات امنیتی ادامه دهند، به نسخه اشتراک سرور Exchange (SE) مهاجرت کنند.

انتشار غیر معمول

مایکروسافت این وصله را در 2 اکتبر به عنوان بخشی از به‌روزرسانی‌های امنیتی سرور V2 Exchange Server در سپتامبر 2026 منتشر کرد. به‌روزرسانی‌های اصلی سپتامبر در 8 سپتامبر ارائه شد و غول نرم‌افزاری اضافه کرد که تفاوت اصلی بین این دو نسخه، اصلاح CVE-2026-96940 است.

همانطور که این پچ را منتشر می کرد، بدون توضیح بیشتر، تایید کرد که آن را "پیش از برنامه مورد نظر خود" پیش می برد. شاید برچسب زدن آن به عنوان "احتمال بیشتر بهره برداری" به اندازه کافی توضیح داده شود، به ویژه از آنجایی که این شرکت از مشتریان خواسته است تا راهنمایی های استقرار خود را بررسی کنند و در اسرع وقت به روز رسانی را اعمال کنند.

پس از نصب به‌روزرسانی، به مدیران نیز توصیه می‌شود که Microsoft Exchange Server Health Checker را اجرا کنند. این ابزار می‌تواند تأیید کند که آیا به‌روزرسانی امنیتی با موفقیت نصب شده است یا خیر و تعیین کند که آیا اقدامات اضافی لازم است یا خیر.

از طریق The Hacker News

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Microsoft Exchange flaw allows hackers to read mailboxes across an organization, so patch now

Microsoft Exchange Server 2016 and 2019 affected, but Microsoft released a fix.

همه‌ی اخبار فناوری