Présentation
Microsoft a publié le 2 octobre 2026 des correctifs hors‑cycle pour une faille classée CVE‑2026‑96940. Le problème, noté 8.8 sur le score CVSS, réside dans une autorisation trop permissive au sein du serveur Exchange. Un acteur déjà authentifié sur le réseau interne peut, selon l’avis de sécurité, accéder aux boîtes aux lettres d’autres comptes de la même organisation et en extraire les messages ainsi que leurs pièces jointes. La vulnérabilité ne permet pas d’accéder à des locataires distincts, ce qui limite le périmètre d’exploitation à un seul tenant.
Impact technique
Les versions affectées sont : Microsoft Exchange Server Subscription Edition (RTM), Exchange Server 2016 Cumulative Update 23, Exchange Server 2019 Cumulative Update 15 et Cumulative Update 14. Dans ces builds, le composant d’autorisation ne valide pas correctement le contexte de l’utilisateur lorsqu’une requête IMAP/POP/Outlook Web Access cible une boîte aux lettres autre que celle de l’appelant. Le résultat est une élévation de privilèges au niveau de la messagerie, permettant la lecture de courriels et de pièces jointes sans déclencher d’alerte d’accès anormal. Microsoft a évalué l’exploitabilité comme « Exploitation More Likely », ce qui indique que les conditions requises (authentification préalable et accès réseau interne) sont courantes dans les environnements d’entreprise.
Mécanisme d’autorisation
Le défaut provient d’une logique de contrôle d’accès qui repose sur le paramètre ExchangePrincipal sans vérifier que l’identifiant du demandeur correspond à celui de la boîte cible. En pratique, une requête HTTP POST vers l’endpoint /ews/exchange.asmx contenant un identifiant de boîte aux lettres arbitraire est acceptée tant que le token d’authentification est valide. Cette faiblesse découle d’une implémentation héritée où les vérifications de rôle sont appliquées après la résolution du chemin de la boîte, créant ainsi une fenêtre d’accès non filtrée. Le problème est aggravé par le fait que les services Exchange utilisent des comptes de service à privilèges élevés, ce qui facilite la lecture de données sensibles dès que l’accès est obtenu.
Corrections et recommandations
Microsoft a déjà déployé un correctif côté service pour Exchange Online ; les clients du cloud n’ont donc aucune action à entreprendre. Pour les déploiements on‑premises, les administrateurs doivent installer les mises à jour publiées le 5 octobre 2026, correspondant aux versions listées précédemment. Il est recommandé de vérifier la présence du correctif via le numéro de build et de redémarrer les services Exchange afin de garantir le rechargement du module d’autorisation corrigé. En complément, les équipes de sécurité devraient renforcer la segmentation réseau afin de limiter l’accès aux serveurs Exchange aux seules machines de gestion légitimes, et activer la journalisation détaillée des accès aux boîtes aux lettres pour détecter d’éventuelles tentatives de lecture non autorisée. Enfin, la découverte de la faille par le chercheur Jan Mitchell souligne l’importance d’un programme de divulgation responsable et d’une surveillance continue des vecteurs d’authentification internes.