PC·노트북AI

마이크로소프트, Exchange Server 고위험 취약점 긴급 패치

CVE-2026-96940은 인증된 공격자가 네트워크를 통해 권한을 상승시켜 같은 조직 내 다른 사용자의 사서함을 읽을 수 있는 취약점이다.

마이크로소프트가 Microsoft Exchange Server의 고위험 취약점 CVE-2026-96940을 수정하는 비정기 보안 업데이트를 10월 2일 발표했다. 이번 패치는 2026년 9월 Exchange Server 보안 업데이트 V2의 일부로 배포됐다.

CVE-2026-96940은 취약한 권한 부여로 인한 권한 상승 취약점으로, 심각도는 10점 만점에 8.8점이다. 인증을 마친 공격자가 이 결함을 악용하면 네트워크를 통해 권한을 상승시키고 같은 조직 내 다른 사용자의 사서함을 읽을 수 있다.

마이크로소프트는 이 취약점으로 테넌트 간 접근은 불가능하다고 밝혔다. 또 실제 공격에 악용된 정황은 아직 확인되지 않았다고 설명했다. 다만 마이크로소프트는 이 취약점의 악용 가능성을 '악용 가능성이 더 높음'으로 분류했다.

미국 사이버보안 및 인프라 보안국(CISA)은 CVE-2026-96940을 알려진 악용 취약점 목록에 올리지 않은 상태다. 테크레이더(techradar.com)가 이번 업데이트를 보도했다.

Exchange Online 사용자는 서비스 측 수정으로 이미 보호되고 있다. 온프레미스 Exchange Server 고객은 최신 버전으로 업그레이드하는 것이 권장된다.

한눈에 보기

CVE-2026-96940은 어떤 취약점인가?

취약한 권한 부여로 인한 권한 상승 취약점으로 심각도는 8.8점이다. 인증된 공격자가 네트워크를 통해 권한을 상승시켜 같은 조직 내 다른 사용자의 사서함을 읽을 수 있다.

Exchange Online 사용자도 패치해야 하나?

Exchange Online 사용자는 서비스 측 수정으로 이미 보호되고 있다. 온프레미스 Exchange Server 고객은 최신 버전으로 업그레이드하는 것이 권장된다.

이 취약점이 실제로 악용된 사례가 있나?

마이크로소프트는 실제 공격에 악용된 정황이 확인되지 않았다고 밝혔고, CISA도 알려진 악용 취약점 목록에 올리지 않았다.

출처