مايكروسوفت تصدر تحديثاً أمنياً عاجلاً لـExchange Server
مايكروسوفت أصدرت في 2 أكتوبر 2026 تحديثاً أمنياً عاجلاً لإصلاح ثغرة CVE-2026-96940 عالية الخطورة في Exchange Server.
أصدرت مايكروسوفت في 2 أكتوبر 2026 تحديثاً أمنياً عاجلاً لخوادم Exchange Server المحلية لمعالجة ثغرة أمنية عالية الخطورة تُعرف بالرمز CVE-2026-96940، وفقاً لموقع techradar.com. ويأتي هذا التحديث ضمن حزمة تحديثات الأمان لشهر سبتمبر 2026 (النسخة V2).
وتُصنَّف الثغرة بأنها ضعف في التفويض (Weak Authorization) ويبلغ تقييم خطورتها 8.8 من 10. وتسمح لمهاجم مصادق عليه باستغلالها لرفع الصلاحيات عبر الشبكة وقراءة صناديق بريد مستخدمين آخرين ضمن المؤسسة نفسها، لكنها لا تتيح الوصول عبر المستأجرين (cross-tenant).
وقالت مايكروسوفت إنه لا يوجد دليل على استغلال الثغرة في البرية. كما أن وكالة الأمن السيبراني وأمن البنية التحتية (CISA) لا تُدرج CVE-2026-96940 في كتالوج الثغرات المستغلة المعروفة. ومع ذلك، صنّفت مايكروسوفت الثغرة بأن "الاستغلال أكثر احتمالاً".
وبالنسبة لمستخدمي Exchange Online، فقد تم تأمينهم بالفعل عبر إصلاح من جانب الخدمة. أما عملاء Exchange Server المحليون فيُنصحون بالترقية إلى أحدث إصدار.
في سياق سابق، صدرت تحديثات الأمان الأصلية لشهر سبتمبر 2026 في 8 سبتمبر 2026، والفرق الرئيسي بينها وبين نسخة V2 هو الإصلاح المخصص لثغرة CVE-2026-96940. وكانت مايكروسوفت قد أكدت أنها تدفع التحديث الجديد قبل موعده المقرر. يذكر أن Exchange Server 2016 وExchange Server 2019 قد بلغا نهاية الدعم في العام الماضي (2025)، وأن أحدث تحديثات الأمان متاحة فقط للمؤسسات المسجلة في برنامج التحديثات الأمنية الموسعة (ESU) للفترة 2، والذي يغطي التحديثات الصادرة بين مايو ونهاية أكتوبر 2026.
أسئلة سريعة
ما هي ثغرة CVE-2026-96940؟
هي ثغرة ضعف في التفويض عالية الخطورة (8.8 من 10) في Exchange Server، تسمح لمهاجم مصادق عليه برفع الصلاحيات عبر الشبكة وقراءة صناديق بريد مستخدمين آخرين داخل المؤسسة نفسها.
هل تم استغلال الثغرة فعلياً؟
قالت مايكروسوفت إنه لا يوجد دليل على استغلالها في البرية، كما أنها غير مدرجة في كتالوج CISA للثغرات المستغلة المعروفة، لكن مايكروسوفت صنفتها بأن الاستغلال أكثر احتمالاً.
كيف أحمي خادم Exchange Server المحلي؟
يُنصح عملاء Exchange Server المحليين بالترقية إلى أحدث إصدار، علماً أن التحديثات الأمنية الأخيرة متاحة فقط للمؤسسات المسجلة في برنامج ESU للفترة 2.