Skip to content

Exchange : CVE-2026-96940 ouvre les boîtes mail des collègues

CVE-2026-96940, faille d'autorisation (CVSS 8.8) dans Exchange on-prem : un utilisateur authentifié lit les autres boîtes mail de l'organisation. Correctif dans la mise à jour V2 de septembre.

Publié le 3 min de lecture

Microsoft a corrigé CVE-2026-96940, une faille d'autorisation (CVSS 8.8) dans Exchange Server on-premises qui permet à un utilisateur authentifié de lire les boîtes aux lettres d'autres utilisateurs — messages et pièces jointes — au sein de la même organisation. Le correctif arrive sous forme d'une réédition « V2 » des mises à jour de sécurité Exchange de septembre 2026. L'ANSSI a publié l'avis CERTFR-2026-AVI-1258 ; la fiche NVD est ici.

Ce que fait la faille

Il s'agit d'un contrôle d'autorisation défaillant : un compte déjà capable de s'authentifier sur Exchange accède à des boîtes qui ne lui appartiennent pas, et en lit le contenu sans interaction du propriétaire. Microsoft limite l'accès à l'intérieur d'une même organisation — il ne franchit pas les frontières de tenant. Classée « exploitation plus probable » par Microsoft, la faille demande peu de privilèges et aucune interaction, d'où le 8.8 en bande haute plutôt que critique.

Versions concernées

Exchange on-premises uniquement. Exchange Online a été corrigé côté service par Microsoft, sans action requise. D'après CERTFR-2026-AVI-1258, les versions corrigées sont :

  • Exchange Server 2016 CU23 — à partir de 15.01.2507.075
  • Exchange Server 2019 CU14 — à partir de 15.02.1544.048
  • Exchange Server 2019 CU15 — à partir de 15.02.1748.053
  • Exchange Server Subscription Edition RTM — à partir de 15.02.2562.053

Le point à retenir : c'est une réédition V2 des mises à jour de septembre 2026. Si vous avez installé la mise à jour de septembre d'origine, vous n'êtes pas protégé — il faut appliquer le build V2, que Microsoft a republié spécifiquement pour embarquer ce correctif.

État de l'exploitation

Microsoft indique avoir découvert la vulnérabilité en interne et ne pas avoir connaissance d'exploitation active à la divulgation. Aucun PoC public, aucun signalement in the wild (GreyNoise, avis éditeur, équipe de recherche nommée) à ce stade. La mention « exploitation plus probable » est une prévision, pas une observation : une raison de patcher vite, pas la preuve d'attaques en cours.

Que faire

  1. Recensez les Exchange on-prem. Tout serveur 2016, 2019 ou Subscription Edition est concerné ; Exchange Online ne l'est pas.
  2. Vérifiez que vous êtes sur le build V2 de septembre, pas sur la mise à jour de septembre d'origine. Comparez le numéro de build à la liste ci-dessus — le patch de septembre initial ne corrige pas cette faille.
  3. Appliquez la mise à jour V2, puis relancez vos contrôles post-mise à jour habituels (HealthChecker, état des services).
  4. En attendant le patch, examinez les journaux d'audit des boîtes mail à la recherche d'accès inter-utilisateurs anormaux. La faille passe par les chemins d'authentification Exchange normaux : la revue de logs est votre seule détection avant correctif.
  5. Gardez OWA et les interfaces d'administration Exchange hors de l'Internet public, dans tous les cas.

Contexte

Exchange on-prem est une cible permanente depuis ProxyLogon et ProxyShell, et le modèle de maintenance actuel de Microsoft — hotfixes intégrés aux mises à jour cumulatives et, ici, réédition d'un paquet mensuel en V2 — fait que « on a patché en septembre » n'est plus une réponse complète. Le mode de défaillance est banal à l'échelle d'Exchange : pas une RCE, mais un contrôle d'autorisation cassé qui transforme n'importe quel compte doté d'une boîte en fenêtre sur le courrier de ses collègues. Pour des messageries soumises à obligation, c'est déjà un risque d'incident à notifier, code d'exploitation ou non.

Articles liés