电脑人工智能

微软发布 Exchange Server 带外更新,修复高危提权漏洞

微软于 2026 年 10 月 2 日发布 Exchange Server 安全更新,修复可读取同一组织内其他用户邮箱的高危漏洞 CVE-2026-96940。

微软于 2026 年 10 月 2 日发布了一项带外安全更新,用于修复本地部署版 Exchange Server 中的高危权限提升漏洞 CVE-2026-96940。据 techradar.com 报道,该漏洞的严重性评分为 8.8/10。

微软表示,经过身份验证的攻击者可能利用该漏洞在网络中提升权限,并读取同一组织内其他用户的邮箱。该漏洞无法用于跨租户访问。

微软称目前没有证据显示该漏洞已被在实际环境中利用,并已将其标记为“更可能被利用”。美国网络安全和基础设施安全局(CISA)的已知被利用漏洞目录中尚未收录 CVE-2026-96940。Exchange Online 用户已通过服务端修复获得保护,本地部署版 Exchange Server 用户则被建议升级至最新版本。

更新提前发布

该补丁作为 2026 年 9 月 V2 版 Exchange Server 安全更新的一部分发布;最初的 2026 年 9 月安全更新发布于 2026 年 9 月 8 日。微软表示,9 月版与 9 月 V2 版更新之间的主要区别在于修复了 CVE-2026-96940,并确认此次更新提前于原定计划推送。最新的安全更新仅面向已加入微软 Period 2 扩展安全更新(ESU)计划的组织提供,该计划涵盖 2026 年 5 月至 10 月底期间发布的更新。

快速问答

CVE-2026-96940 会影响 Exchange Online 用户吗?

不会。微软表示 Exchange Online 用户已通过服务端修复获得保护,本地部署版 Exchange Server 客户被建议升级至最新版本。

CVE-2026-96940 是否已被实际利用?

微软称没有证据显示该漏洞已被在实际环境中利用,CISA 的已知被利用漏洞目录中也未收录该漏洞。

谁可以获取此次 Exchange Server 安全更新?

最新安全更新仅面向已加入微软 Period 2 扩展安全更新(ESU)计划的组织提供,该计划涵盖 2026 年 5 月至 10 月底期间发布的更新。

来源