מיקרוסופט פרסמה תיקון לפגיעות חמורה ב-Exchange Server המאפשרת למשתמש מאומת בארגון לגשת לתיבות הדואר של משתמשים אחרים. נכון לעכשיו לא דווח על ניצול בפועל, אבל מיקרוסופט מעריכה שניצול סביר.

| מזהה | CVE-2026-96940 |
| מוצר וגרסאות | Exchange Server Subscription Edition RTM, Exchange 2016 CU23, Exchange 2019 CU14 ו-CU15 |
| חומרה | CVSS 8.8 (חמורה) |
| מנוצל בפועל | לא דווח |
| סטטוס תיקון | עדכון אבטחה זמין; ב-Exchange Online תוקן בצד השירות |
מה קרה
הפגיעות נובעת מבדיקת הרשאות חלשה. תוקף שכבר מחזיק בחשבון תקף בארגון יכול לקרוא הודעות וקבצים מצורפים בתיבות של משתמשים אחרים באותו ארגון. לפי הדיווח אין גישה בין דיירים (tenants) שונים. הפרטים פורסמו ב-2 באוקטובר 2026, והפגיעות נחשפה על ידי חוקר של מיקרוסופט.
נקודות לשים לב
- אם אתה מפעיל Exchange מקומי באחת הגרסאות המפורטות, התקן את עדכון האבטחה בהקדם.
- משתמשי Exchange Online אינם נדרשים לפעולה.
- הפגיעות דורשת חשבון מאומת, ולכן סיסמאות שנגנבו בפישינג הופכות אותה למסוכנת יותר; בדוק גם הגנות על חשבונות.
- הפרטים על ניצול אקטיבי או IoC לא פורסמו, ולכן אין כרגע מה לחפש בלוגים מעבר לגישה חריגה לתיבות של אחרים.
מקורות: The Hacker News · MSRC

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.