Microsoft corrige une faille d'élévation de privilèges dans Exchange Server
Le correctif hors cycle, publié le 2 octobre 2026, corrige CVE-2026-96940, une faille de gravité élevée notée 8,8/10 dans Exchange Server.
Microsoft a publié le 2 octobre 2026 un correctif de sécurité hors cycle pour Exchange Server, afin de corriger la vulnérabilité CVE-2026-96940, rapporte TechRadar. Il s'agit d'une faille d'élévation de privilèges par autorisation faible, notée 8,8/10, soit une gravité élevée.
Selon Microsoft, un attaquant authentifié pourrait exploiter cette faille pour élever ses privilèges sur le réseau et lire les boîtes aux lettres d'autres utilisateurs au sein de la même organisation. La faille ne permet pas d'accéder aux données d'un autre locataire (cross-tenant).
Microsoft indique ne disposer d'aucune preuve d'exploitation de la faille dans la nature, et la CISA ne recense pas CVE-2026-96940 dans son catalogue des vulnérabilités exploitées connues. L'éditeur classe néanmoins la vulnérabilité comme « exploitation plus probable ».
Les utilisateurs d'Exchange Online sont déjà protégés par un correctif appliqué côté service. Les clients d'Exchange Server en local sont invités à mettre à jour vers la dernière version.
Contexte des mises à jour
Les mises à jour de sécurité Exchange Server de septembre 2026 avaient été publiées le 8 septembre 2026. Microsoft précise que la principale différence entre la version de septembre et la version V2 réside dans le correctif de CVE-2026-96940, et confirme avoir avancé la publication par rapport au calendrier prévu. Exchange Server 2016 et Exchange Server 2019 sont arrivés en fin de support l'an dernier, et les dernières mises à jour de sécurité ne sont accessibles qu'aux organisations inscrites au programme Extended Security Update (ESU) Période 2 de Microsoft, qui couvre les mises à jour publiées entre mai et fin octobre 2026.
En bref
Quelle est la gravité de CVE-2026-96940 ?
Il s'agit d'une faille d'élévation de privilèges par autorisation faible, notée 8,8/10, soit une gravité élevée.
Les utilisateurs d'Exchange Online sont-ils concernés ?
Non, ils sont déjà protégés par un correctif appliqué côté service. Seuls les clients d'Exchange Server en local doivent mettre à jour.
La faille a-t-elle été exploitée ?
Microsoft indique ne disposer d'aucune preuve d'exploitation dans la nature, et la CISA ne recense pas CVE-2026-96940 dans son catalogue des vulnérabilités exploitées connues.