Microsoft a publié le 2 octobre 2026 des mises à jour de sécurité de version 2 pour Exchange Server, corrigeant en urgence une vulnérabilité d’élévation de privilèges de sévérité élevée suivie sous la référence CVE-2026-96940, avec un score CVSS de 8.8, qui permet à des attaquants authentifiés de lire les boîtes aux lettres d’autres utilisateurs sur le réseau.
Microsoft corrige la faille CVE-2026-96940
Le problème provient de contrôles d’autorisation faibles au sein du logiciel.
une formulation officielle qui souligne la nécessité pour l’assaillant d’ disposer d’un accès initial sur le réseau sans pour autant exiger d’interaction de la part d’un utilisateur.
Des versions ciblées par la vulnérabilité
Une fois les barrières initiales franchies, un attaquant disposant de ce niveau d’accès peut consulter les messages électroniques ainsi que les pièces jointes d’autres utilisateurs au sein de la même organisation. L’éditeur a toutefois confirmé que la faille ne permet pas d’accéder aux données par-delà les frontières des différents clients ou tenants.
Les configurations sur site prises en charge et impactées par ce bulletin incluent plusieurs moutures spécifiques de la plateforme de messagerie :
- Microsoft Exchange Server Subscription Edition RTM
- Microsoft Exchange Server 2019 Cumulative Update 15
- Microsoft Exchange Server 2019 Cumulative Update 14
- Microsoft Exchange Server 2016 Cumulative Update 23
Le CERT-FR relaie les consignes
Bien que Microsoft indique que ses équipes ont découvert cette vulnérabilité en interne et qu’aucune exploitation active n’a été recensée sur le terrain à ce stade, l’entreprise attribue à la menace une évaluation de Exploitation More Likely
. Cette qualification invite les équipes informatiques à traiter le dossier avec une vigilance accrue, notamment pour les serveurs exposés à des réseaux non sécurisés ou gérant des populations d’utilisateurs étendues.
Du côté des services cloud, les clients d’Exchange Online bénéficient déjà d’une protection grâce à un correctif appliqué directement côté service, les dispensant d’une action manuelle immédiate. En revanche, les organisations en configuration hybride doivent impérativement actualiser leurs infrastructures locales. Le CERT-FR a relayé ces consignes dès le 5 octobre 2026, invitant les administrateurs à aligner les versions de leurs serveurs sur les seuils de build officiels.

Des correctifs requis pour les infrastructures locales
L’application de ces paquets de mise à jour s’accompagne d’effets secondaires documentés par l’éditeur, tels que des réponses HTTP 500 sur certains flux de calendriers publiés ou des blocages du moteur de contenu liés à des fichiers de coupure de mots coréens absents. Parallèlement, des correctifs sont apportés à la gestion des boîtes partagées et à la disponibilité de la fonction de consultation des agendas dans certains scénarios hybrides Graph API.
Pour les versions antérieures comme Exchange Server 2016 et 2019, l’obtention des paquets de sécurisation requiert une adhésion active au programme de mises à jour de sécurité étendues (ESU) de période 2. L’équipe d’ingénierie insiste sur le fait que la mise à niveau doit couvrir l’ensemble des serveurs et des postes de travail exécutant les outils d’administration.
L'équipe d'ingénierie insiste sur le fait que la mise à niveau doit couvrir l'ensemble des serveurs et des postes de travail exécutant les outils d'administration afin d'assurer une protection complète.
Pour aller plus loin