Lỗ hổng Microsoft Exchange cho phép kẻ tấn công đã xác thực đọc hộp thư của người dùng khác

Microsoft đã phát hành các bản cập nhật bảo mật ngoài luồng để giải quyết một lỗ hổng mức độ nghiêm trọng cao trong Microsoft Exchange Server có thể cho phép kẻ tấn công leo thang đặc quyền. Lỗ hổng CVE-2026-96940 đạt 8.8 điểm CVSS, cho phép truy cập trái phép vào hộp thư của người dùng khác trong cùng tổ chức.
Microsoft Exchange Server Security

Microsoft đã phát hành các bản cập nhật bảo mật ngoài luồng để giải quyết một lỗ hổng mức độ nghiêm trọng cao trong Microsoft Exchange Server có thể cho phép kẻ tấn công leo thang đặc quyền trong một số điều kiện nhất định.

Lỗ hổng này, được theo dõi với mã CVE-2026-96940, được xếp hạng 8.8 trên hệ thống chấm điểm CVSS.

"Ủy quyền yếu trong Microsoft Exchange Server cho phép một kẻ tấn công đã xác thực có thể leo thang đặc quyền thông qua mạng," Microsoft cho biết trong một bản tin tư vấn phát hành vào ngày 2 tháng 10 năm 2026.

Hãng sản xuất Windows cho biết một kẻ tấn công đã xác thực có thể khai thác lỗ hổng này để giành quyền truy cập trái phép vào hộp thư của những người dùng khác trong cùng một tổ chức, đồng thời đọc các tin nhắn email và tệp đính kèm. Tuy nhiên, lỗ hổng này không cho phép truy cập cross-tenant (xuyên tổ chức).

Microsoft đã triển khai một "bản sửa lỗi phía dịch vụ liên quan" cho Exchange Online để khắc phục sự cố. Do đó, khách hàng sử dụng Exchange Online không cần thực hiện bất kỳ hành động nào.

Người dùng các sản phẩm Microsoft Exchange Server on-premises bị ảnh hưởng được khuyên nên cài đặt các bản cập nhật để được bảo vệ. Các phiên bản sau đây bị ảnh hưởng:

  • Microsoft Exchange Server Subscription Edition RTM
  • Microsoft Exchange Server 2016 Cumulative Update 23
  • Microsoft Exchange Server 2019 Cumulative Update 15
  • Microsoft Exchange Server 2019 Cumulative Update 14

Redmond đã ghi nhận nhà nghiên cứu Jan Mitchell của Microsoft về việc phát hiện và báo cáo lỗ hổng này. Mặc dù không có bằng chứng nào về việc lỗ hổng đang bị khai thác trong thực tế, Microsoft đã gắn nhãn đánh giá khả năng khai thác là "Exploitation More Likely" (Khả năng khai thác cao), vì vậy người dùng cần nhanh chóng áp dụng các bản sửa lỗi.

Thông tin này được đưa ra vài ngày sau khi Symantec, thuộc sở hữu của Broadcom, cảnh báo rằng nhóm tấn công Warlock có liên quan đến Trung Quốc đang khai thác nhiều lỗ hổng trong Microsoft SharePoint để triển khai mã độc tống tiền cùng tên trong các cuộc tấn công nhắm vào các tổ chức ở các quốc gia nói tiếng Bồ Đào Nha và Tây Ban Nha.