
Una falla di Microsoft Exchange consentiva agli aggressori di leggere le caselle di posta altrui
Microsoft ha distribuito aggiornamenti di emergenza per Exchange Server per chiudere CVE-2026-96940, che consentiva ad aggressori autenticati di aprire la posta e gli allegati di altri utenti.
Microsoft ha pubblicato aggiornamenti di sicurezza fuori banda per Microsoft Exchange Server per chiudere una vulnerabilità di gravità elevata che poteva consentire a un aggressore autenticato di leggere la posta elettronica di altre persone. La vulnerabilità, identificata come CVE-2026-96940, ha un punteggio di gravità CVSS di 8,8 su 10. Un aggiornamento fuori banda è uno rilasciato al di fuori del programma mensile regolare di patch perché il rischio è abbastanza grave da richiedere un'azione immediata.
Secondo l'avviso di Microsoft del 2 ottobre 2026, la falla deriva da un'autorizzazione debole in Exchange Server. L'autorizzazione è il processo che decide cosa può fare un utente che ha effettuato l'accesso. Un aggressore autenticato, cioè qualcuno che ha già credenziali valide per qualsiasi account nell'organizzazione, può sfruttare questa debolezza tramite la rete. Una volta sfruttata, l'aggressore può elevare i propri privilegi e ottenere accesso non autorizzato alle caselle di posta di altri utenti all'interno della stessa organizzazione. Può leggere messaggi di posta elettronica e allegati, ma la vulnerabilità non consente l'accesso tra tenant diversi, quindi un'azienda non può raggiungere la posta di un'altra azienda.
Microsoft ha già distribuito una correzione lato servizio correlata a Exchange Online, il suo servizio di posta elettronica ospitato. I clienti di Exchange Online non devono fare nulla perché la correzione viene applicata automaticamente sull'infrastruttura Microsoft. Tuttavia, le organizzazioni che eseguono Exchange Server sul proprio hardware (on-premises) devono installare gli aggiornamenti da sole. Le versioni interessate sono Microsoft Exchange Server Subscription Edition RTM, Microsoft Exchange Server 2016 Cumulative Update 23, Microsoft Exchange Server 2019 Cumulative Update 15 e Microsoft Exchange Server 2019 Cumulative Update 14. Un aggiornamento cumulativo è un pacchetto che include tutte le correzioni precedenti per quella versione, quindi installare l'ultimo porta il server allo stato più aggiornato.
Microsoft ha attribuito al proprio ricercatore, Jan Mitchell, la scoperta e la segnalazione della falla. Sebbene Microsoft affermi che non ci sono prove che la vulnerabilità sia stata utilizzata in attacchi reali, ha assegnato una valutazione di sfruttabilità "Exploitation More Likely". Questa etichetta significa che l'azienda ritiene che gli aggressori probabilmente svilupperanno un exploit funzionante, quindi gli amministratori dovrebbero muoversi rapidamente. Il fatto che un aggressore abbia bisogno solo di un account valido, non dei diritti di amministratore, aumenta il rischio pratico: molte organizzazioni hanno account utente che potrebbero essere oggetto di phishing o rubati, e una volta che un account è compromesso, un aggressore potrebbe usare questa falla per raggiungere la posta di altre persone.
Per i team IT, il passo immediato è verificare quale versione di Exchange Server e quale aggiornamento cumulativo sono in uso e applicare l'aggiornamento fuori banda senza indugio. Dopo l'applicazione della patch, i team dovrebbero esaminare le impostazioni dei permessi delle caselle di posta e i log di controllo per eventuali accessi insoliti a caselle di posta che l'utente connesso non avrebbe dovuto aprire. L'applicazione dell'autenticazione a più fattori riduce anche la possibilità che una sola password rubata possa essere utilizzata per avviare un attacco. Poiché Exchange Online è già protetto, le organizzazioni con configurazioni ibride dovrebbero confermare che i loro server on-premises siano aggiornati e che eventuali connettori o strumenti di sincronizzazione non espongano il servizio vulnerabile a Internet senza necessità.
Mantenere aggiornati i server Exchange on-premises è un lavoro continuo, non una patch una tantum. La guida regolare agli aggiornamenti di sicurezza di Microsoft e la pagina sullo stato di Exchange Server elencano gli aggiornamenti cumulativi supportati e i problemi noti. Le organizzazioni che gestiscono server Exchange on-premises dovrebbero confermare quale aggiornamento cumulativo è installato e tenere traccia di queste patch fuori banda come parte dell'igiene di sicurezza; AEU-I, il nostro servizio di consulenza IT e infrastrutturale incentrato sulla sicurezza, aiuta i team a pianificare e verificare esattamente questo tipo di lavoro di patch e controllo degli accessi. L'iscrizione alle notifiche di sicurezza del fornitore e il test degli aggiornamenti in un ambiente di staging prima della distribuzione in produzione sono anche pratiche standard che riducono i tempi di inattività e l'esposizione.
Come Proteggerti
- Se la tua azienda utilizza Microsoft Exchange Server, chiedi al tuo team IT se la tua versione è interessata e se hanno installato l'aggiornamento di emergenza.
- Se gestisci un server Exchange, scarica e applica immediatamente l'aggiornamento fuori banda per la tua versione, quindi riavvia i servizi necessari.
- Attiva l'autenticazione a più fattori per tutti gli account di posta elettronica, così una sola password rubata non può aprire la casella di posta di qualcuno.
- Controlla le impostazioni dei permessi delle caselle di posta e i log di controllo per individuare eventuali account che hanno aperto caselle di posta a cui non dovrebbero avere accesso.
- Iscriviti alle notifiche degli aggiornamenti di sicurezza di Microsoft, così il tuo team viene a conoscenza delle patch di emergenza non appena vengono rilasciate.
Vulnerabilità e Soluzioni
- CVE-2026-96940 A high-severity authorization weakness in Microsoft Exchange Server fixed by Microsoft's out-of-band security updates. Vedi la soluzione e i dettagli →
I Termini Spiegati
- authenticated attacker Una persona che ha già effettuato l'accesso con un nome utente e una password validi, quindi il sistema la vede come un utente reale.
- authorization Le regole che decidono cosa un utente che ha effettuato l'accesso può vedere e fare.
- CVSS Un sistema di punteggio standard che valuta quanto è grave una debolezza di sicurezza, da 0 a 10.
- out-of-band update Una correzione di sicurezza rilasciata al di fuori del programma mensile regolare perché il problema è urgente.
- Exchange Server Il software di posta elettronica e calendario di Microsoft che le aziende eseguono sui propri server.
- Exchange Online Il servizio di posta elettronica ospitato da Microsoft che gira nel cloud e viene aggiornato automaticamente.
- on-premises Software o server situati all'interno dell'edificio di un'organizzazione piuttosto che nel data center di un provider cloud.
- cumulative update Un pacchetto di tutte le correzioni precedenti per una versione del software, quindi installare l'ultimo porta il sistema completamente aggiornato.