Exchange Server : correctif hors cycle pour CVE-2026-96940

Exchange Server : correctif hors cycle pour CVE-2026-96940

Microsoft a publié une mise à jour de sécurité hors cycle pour Exchange Server en version sur site. Elle corrige CVE-2026-96940, une faille de gravité élevée qui pourrait permettre à un attaquant authentifié de lire les e-mails et les pièces jointes d'autres utilisateurs de la même organisation.

Selon l'éditeur, le bug "ne permet pas d'accéder au-delà des limites du tenant". Un attaquant serait donc cantonné aux boîtes aux lettres de l'organisation à laquelle il a déjà accès. Il ne pourrait pas atteindre les données d'autres clients.

Microsoft a découvert la vulnérabilité en interne. L'équipe Exchange Server affirme n'avoir "connaissance d'aucune exploitation active". Microsoft estime néanmoins que la faille peut être exploitée de manière fiable. L'éditeur rappelle aussi que ce type de vulnérabilité a déjà été exploité par le passé, et il presse les administrateurs Exchange d'appliquer le correctif rapidement plutôt que d'attendre une fenêtre de maintenance habituelle.

Les versions concernées

La mise à jour couvre les serveurs sur site exécutant :

  • Exchange Server Subscription Edition RTM
  • Exchange Server 2019 avec les mises à jour cumulatives (CU) 14 et 15
  • Exchange Server 2016 avec la mise à jour cumulative 23

Microsoft désigne cette publication comme la mise à jour September 2026 v2.

"Nous recommandons aux clients de consulter les instructions de déploiement et d'appliquer la mise à jour [September 2026 v2] dès que possible", a indiqué l'équipe Exchange Server.

L'équipe a également signalé une étape facile à oublier. La mise à jour doit être installée sur chaque serveur Exchange, mais aussi sur chaque serveur et chaque poste de travail qui exécute les Exchange Management Tools.

"Nous recommandons d'installer les SU sur tous les serveurs Exchange ainsi que sur tous les serveurs et postes de travail exécutant les Exchange Management Tools, afin de garantir la compatibilité entre les clients des outils d'administration et les serveurs", a précisé l'équipe. SU est l'abréviation employée par Microsoft pour "security update", c'est-à-dire mise à jour de sécurité.

Un déploiement confus

La publication ne s'est pas faite sans accroc. À la fin de la semaine dernière, Microsoft a appliqué un correctif lié, côté service, à Exchange Online, son service de messagerie hébergé dans le cloud. Comme le correctif a été déployé sur l'infrastructure de Microsoft elle-même, les clients du cloud n'ont rien eu à faire.

Les mises à jour n'étaient d'abord accompagnées d'aucun article KB. Les articles KB sont les documents de la Knowledge Base que Microsoft publie normalement pour expliquer ce que modifie un correctif. Faute d'article, les clients ont vu apparaître des mises à jour de sécurité sans aucune explication sur ce qu'elles corrigeaient.

Microsoft a ensuite reconnu le problème. L'équipe Exchange Server a expliqué que la séquence de publication de cette mise à jour était inhabituelle, car celle-ci avait été diffusée plus tôt que prévu. L'équipe n'a pas précisé pourquoi la mise à jour était sortie en avance.

Pour les administrateurs de serveurs sur site, cela signifie que le cloud a été corrigé en premier et que les environnements autogérés ont suivi. Entre-temps, des détails sur le problème circulaient déjà.

Ce que doivent faire les administrateurs

Les consignes sont simples :

  1. Identifier la version d'Exchange Server et la CU de chaque serveur.
  2. Lire les instructions de déploiement de Microsoft pour la mise à jour September 2026 v2.
  3. Installer la mise à jour sur tous les serveurs Exchange.
  4. L'installer aussi sur tous les autres serveurs et postes de travail qui exécutent les Exchange Management Tools, afin que les clients d'administration et les serveurs restent compatibles.

Les organisations encore sur des CU plus anciennes que celles citées plus haut devront passer à une CU prise en charge avant de pouvoir appliquer le correctif.

Notre analyse

Aucune exploitation n'a été signalée, mais ce correctif ne doit pas être relégué en bas de la pile. Microsoft reconnaît lui-même que la faille peut être exploitée de manière fiable et que des bugs similaires l'ont déjà été. Un accès en lecture aux boîtes aux lettres des collègues a de la valeur pour un attaquant qui a déjà un pied dans la place, que ce soit grâce à un compte hameçonné ou à un initié compromis. Il pourrait exposer les e-mails de la direction, des contrats ou des messages de réinitialisation de mot de passe sans aucune intrusion supplémentaire.

Les serveurs de messagerie et de collaboration autohébergés sont des cibles prisées ces derniers temps. Nous avons couvert une faille Zimbra exploitée avant sa divulgation et une faille zero-day dans FortiMail. Des opérateurs de rançongiciels ont également exploité des failles SharePoint dans des environnements Microsoft sur site. Dans ce contexte, les attaquants risquent fort d'étudier de près les correctifs Exchange.

Le déploiement brouillon pose lui aussi problème. Des correctifs qui apparaissent avant leur documentation compliquent la hiérarchisation des priorités pour les défenseurs. Reste à voir si Microsoft expliquera cette publication anticipée, et si des détails d'exploitation de CVE-2026-96940 feront surface maintenant que le correctif est public.