英国国家网络安全中心(NCSC)警告微软 Exchange Server 软件中存在一个严重漏洞。据 NCSC 称,被利用的可能性为中等,而可能造成的损害可能很大。攻击者需要在存在漏洞的 Exchange 系统上拥有一个有效账户。借助该账户,他们可以在运行该软件的服务器上远程获取更高权限。 NCSC 警告称,攻击者随后可以更改重要设置或获取机密信息的访问权限。例如,这涉及使用 Exchange 的组织内其他用户的邮箱。该漏洞存在于 Exchange 2016 、 2019 版本以及较新的 Subscription Edition 中。 NCSC 尚未收到该漏洞在 Exchange Online 中被积极利用的报告。
【安装补丁】
该漏洞(CVE-2026-96940)在通用漏洞评分系统(CVSS)的 10 分制评分中得分为 8.8 。微软于 10 月 2 日发布了修复该安全漏洞的更新。这些补丁在补丁星期二的常规月度节奏之外发布。 NCSC 建议尽快安装这些补丁。微软已在 Exchange Online 中实施了这一修复。
