Lỗ hổng nghiêm trọng trên Microsoft Exchange Server cho phép kẻ tấn công đọc email người dùng
Microsoft vừa phát hành bản cập nhật khẩn cấp để khắc phục lỗ hổng bảo mật nghiêm trọng trên Exchange Server, cho phép kẻ tấn công đã xác thực có thể truy cập trái phép vào hộp thư của người dùng...
- Giọng nữ Bắc
Microsoft vừa phát hành các bản cập nhật bảo mật ngoài chu kỳ (out-of-band) nhằm khắc phục một lỗ hổng có mức độ nghiêm trọng cao trên Microsoft Exchange Server. Lỗ hổng này có thể bị lợi dụng để leo thang đặc quyền trong một số điều kiện nhất định.
Lỗ hổng được định danh là CVE-2026-96940 với điểm CVSS là 8.8. Theo thông báo từ Microsoft vào ngày 2/10/2026, vấn đề nằm ở cơ chế ủy quyền yếu, cho phép một kẻ tấn công đã xác thực có thể leo thang đặc quyền thông qua mạng nội bộ.
Kẻ tấn công có thể khai thác lỗ hổng này để truy cập trái phép vào hộp thư của các người dùng khác trong cùng một tổ chức, từ đó đọc nội dung email và các tệp đính kèm. Tuy nhiên, Microsoft xác nhận rằng lỗ hổng này không cho phép thực hiện truy cập xuyên tenant (cross-tenant).
Đối với người dùng Exchange Online, Microsoft đã triển khai các bản vá phía máy chủ (service-side fix), do đó khách hàng không cần thực hiện thêm bất kỳ thao tác nào. Ngược lại, người dùng đang vận hành các phiên bản Microsoft Exchange Server tại chỗ (on-premises) cần nhanh chóng cập nhật để đảm bảo an toàn. Các phiên bản bị ảnh hưởng bao gồm:
- Microsoft Exchange Server Subscription Edition RTM
- Microsoft Exchange Server 2016 Cumulative Update 23
- Microsoft Exchange Server 2019 Cumulative Update 15
- Microsoft Exchange Server 2019 Cumulative Update 14
Lỗ hổng này được phát hiện và báo cáo bởi chuyên gia Jan Mitchell. Mặc dù hiện tại chưa có bằng chứng về việc lỗ hổng đang bị khai thác trong thực tế (in the wild), Microsoft đã đánh giá khả năng bị khai thác là “Exploitation More Likely” (Khả năng khai thác cao). Vì vậy, việc áp dụng các bản vá sớm là vô cùng cần thiết để bảo vệ hệ thống.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.