Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il 2 ottobre 2026 Microsoft ha pubblicato un aggiornamento out-of-band per Exchange Server che integra la correzione di CVE-2026-96940, una vulnerabilità di elevazione dei privilegi con punteggio CVSS 8.8. Il rilascio, etichettato come September 2026 V2, è apparso in anticipo rispetto alla schedule prevista e con documentazione inizialmente incompleta, generando confusione tra gli amministratori di sistema. La falla consente a un attaccante autenticato con privilegi base di accedere alle mailbox di altri utenti nella stessa organizzazione, senza interazione utente e via rete.
- CVE-2026-96940 ha CVSS 3.1 di 8.8 (HIGH): vettore network, privilegi autenticati bassi, nessuna interazione utente, impatto alto su confidenzialità, integrità e disponibilità.
- Microsoft ha classificato la vulnerabilità come "Exploitation More Likely": non ci sono exploit attivi noti al momento della pubblicazione, ma la probabilità di weaponizzazione è considerata elevata.
- L'aggiornamento è stato rilasciato in anticipo rispetto al ciclo regolare: il Exchange Team ha poi confermato su TechCommunity che il V2 aggiunge specificamente questa CVE al pacchetto originale di settembre.
- Exchange Server 2016 e 2019 richiedono l'iscrizione al programma ESU Period 2 (scadenza ottobre 2026) per ricevere la patch: le organizzazioni senza estensione di supporto restano esposte.
Il meccanismo: weak authorization e accesso alle mailbox altrui
La vulnerabilità risiede in una falla di autorizzazione nel codice di Microsoft Exchange Server. Un attaccante già autenticato con privilegi limitati sfrutta questa weakness per elevare i propri diritti via rete, ottenendo accesso non autorizzato alle mailbox di altri utenti all'interno della stessa organizzazione. L'impatto dichiarato da Microsoft include la lettura di messaggi email e allegati. L'accesso non supera i boundary del tenant: non è possibile, secondo l'advisory ufficiale, compromettere mailbox di organizzazioni esterne.
Il CVSS 3.1 assegnato dal record ufficiale CVE.org è 8.8, con vettore CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Il parametro UI:N (User Interaction: None) è particolarmente rilevante per il profilo di rischio: l'exploitation non richiede che la vittima compia alcuna azione. Il codice exploit, al momento della pubblicazione, ha stato di maturità E:U (Unproven): non risulta disponibile pubblicamente.
Il rilascio anticipato e la confusione documentale
L'update è emerso come una revisione del pacchetto di sicurezza di settembre 2026. Il TechCommunity blog del Exchange Team, fonte contestuale ufficiale, ha chiarito che "This specific update, which adds CVE-2026-96940, was published ahead of its intended schedule". La documentazione iniziale non era completamente disponibile al momento della prima pubblicazione, creando un vuoto informativo che ha costretto gli amministratori a navigare tra advisory frammentati e release note aggiornate.
Il fenomeno non è isolato nel recente ciclo di vita di Exchange Server. La pressione operativa sul team di sviluppo si manifesta in rilasci compressi, note di rilascio che integrano correzioni post-publicazione, e una crescente complessità nel tracciamento delle build per ambienti on-premises. La distinzione tra Exchange Online, dove il fix lato servizio è già deployato senza azione richiesta ai clienti, e le istanze on-premises accentua la frattura operativa.
Cosa fare adesso
Microsoft raccomanda l'installazione dell'aggiornamento September 2026 V2 su tutti i server Exchange e su tutte le workstation dotate di Exchange Management Tools, come riportato da HelpNetSecurity citando le indicazioni ufficiali del team. La raccomandazione esplicita mira a garantire compatibilità tra client di gestione e server.
Le azioni prioritarie per gli amministratori sono quattro. Primo: verificare la build installata confrontandola con le versioni corrette elencate nel record CVE.org — Exchange 2016 CU23 aggiornato alla build 15.01.2507.075 o successiva; Exchange 2019 CU14 alla 15.02.1544.048 o successiva; Exchange 2019 CU15 alla 15.02.1748.053 o successiva; Exchange SE RTM alla 15.02.2562.053 o successiva. Secondo: confermare lo stato di iscrizione al programma ESU Period 2 per le installazioni di Exchange 2016/2019, condizione necessaria per l'accesso agli aggiornamenti. Terzo: applicare la patch a tutti i server della organizzazione, non solo a quelli esposti direttamente a Internet, dato che il vettore di attacco è network-based e l'autenticazione interna è sufficiente. Quarto: pianificare il deployment considerando i known issues documentati dal Exchange Team, inclusi errori HTTP 500 sui calendari e deadlock del ContentEngine in ambiente con lingua coreana.
Il nodo ESU e la scadenza di ottobre 2026
La situazione di Exchange Server 2016 e 2019 è critica per la timeline. Entrambi i prodotti sono fuori supporto standard; gli aggiornamenti di sicurezza rilasciati tra maggio e ottobre 2026 sono riservati ai soli clienti iscritti al Period 2 del programma Extended Security Update. La scadenza fissa è ottobre 2026. Le organizzazioni che non hanno completato la migrazione a Exchange Online o a Exchange Server Subscription Edition, e che non hanno acquisito l'estensione, si trovano in una condizione di rischio strutturale: non possono applicare patch per vulnerabilità classificate "More Likely" con CVSS 8.8.
La fonte non specifica la natura esatta del rischio per gli ambienti ibridi in cui i server on-premises non patchati coesistono con tenant Exchange Online. Il dossier non documenta inoltre misure correttive alternative per le organizzazioni non coperte da ESU.
"We recommend that customers review the deployment guidance and apply the [September 2026 v2] update at the earliest opportunity"
— Exchange Server Team
Perché la classe 'More Likely' cambia il calcolo del rischio
L'assessment "Exploitation More Likely" di Microsoft non è una formalità burocratica. Designa le vulnerabilità per cui il vendor ritiene probabile lo sviluppo di codice exploit funzionante, sulla base di pattern storici, complessità tecnica della falla e attrattività del bersaglio. In un prodotto come Exchange Server — storico punto di ingresso per attacchi di intelligence e cybercrime, con una superficie di attacco ben mappata — questa classificazione segnala che il tempo di reazione deve essere misurato in giorni, non settimane.
Il contrasto tra l'assenza di exploit attivi dichiarata da Microsoft e la classe di exploitability "More Likely" definisce il campo di manovra per i difensori: non c'è indicazione di compromise in corso, ma la condizione è instabile. La pressione operativa che ha portato al rilascio anticipato suggerisce che la scoperta interna abbia richiesto un intervento non compatibile con la normale finestra di Patch Tuesday.
Le incertezze che restano
Il dossier presenta limiti significativi. Non è nota la data esatta di scoperta interna della vulnerabilità. Il motivo specifico del rilascio anticipato non è dichiarato da Microsoft. Non emergono indicatori di compromissione specifici per rilevare tentativi di exploitation. Non è documentata la timeline di risoluzione per i known issues associati all'aggiornamento. La relazione precisa con CVE-2026-62911, un'altra falla Exchange recente, è esplicitamente di separazione: le due vulnerabilità sono distinte, come sottolinea Cryptika.
Per gli amministratori, l'assenza di exploit attivi noti non attenua la priorità: la combinazione di CVSS 8.8, assenza di interazione utente e classificazione "More Likely" posiziona CVE-2026-96940 nel tier alto delle patch da applicare con urgenza.
Fonti
- https://www.helpnetsecurity.com/2026/10/05/exchange-server-vulnerability-cve-2026-96940/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-96940
- https://www.cryptika.com/microsoft-pushes-new-exchange-v2-update-after-discovering-new-security-flaw/
- https://www.cve.org/CVERecord?id=CVE-2026-96940
- https://techcommunity.microsoft.com/blog/exchange/released-september-2026-v2-exchange-server-security-updates/4561718
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.