微軟已發布帶外安全更新,以解決 Microsoft Exchange Server 中一項嚴重程度高的漏洞,該漏洞在特定條件下可能允許攻擊者提升權限。
此漏洞追蹤代碼為 CVE-2026-96940,在 CVSS 評分系統中評為 8.8 分。
微軟在 2026 年 10 月 2 日發布的公告中表示:「Microsoft Exchange Server 的授權薄弱,允許已驗證的攻擊者透過網路提升權限。」
這家 Windows 製造商表示,已驗證的攻擊者可以利用此漏洞,在同一組織內獲得對其他使用者信箱的未經授權存取,並讀取郵件訊息和附件。然而,此漏洞不允許跨租戶存取。
微軟已為 Exchange Online 部署了「相關的服務端修補程式」來解決此問題。因此,Exchange Online 客戶無需採取任何行動。
建議受影響的本地部署 Microsoft Exchange Server 產品用戶安裝更新以保持防護。受影響的版本包括 -
雷德蒙(微軟總部所在地)將此漏洞的發現和報告歸功於微軟研究員 Jan Mitchell。儘管沒有證據顯示此漏洞已被實際利用,但微軟已將其「可利用性」評估標記為「極有可能被利用」,因此用戶盡快套用修補程式至關重要。
此披露發生在 Broadcom 旗下的賽門鐵克警告稱,與中國有關的 Warlock 攻擊者正在利用 Microsoft SharePoint 中的多個漏洞,在其名稱相同的勒索軟體攻擊中,鎖定葡萄牙語和西班牙語國家的組織。

