E meta e Microsoft Exchange lejoi sulmuesit të lexonin kutitë postare të të tjerëve
Imazh i krijuar me IA

E meta e Microsoft Exchange lejoi sulmuesit të lexonin kutitë postare të të tjerëve

Microsoft publikoi përditësime urgjente për Exchange Server për të mbyllur CVE-2026-96940, e cila u lejonte sulmuesve të vërtetuar të hapnin postën dhe bashkëngjitjet e përdoruesve të tjerë.

Microsoft ka publikuar përditësime sigurie jashtë radhe për Microsoft Exchange Server për të mbyllur një dobësi me rrezikshmëri të lartë që mund t'i lejonte një sulmuesi të vërtetuar të lexonte postën elektronike të njerëzve të tjerë. Dobësia, e identifikuar si CVE-2026-96940, ka një pikë CVSS prej 8.8 nga 10. Një përditësim jashtë radhe është ai që publikohet jashtë orarit të rregullt mujor të arnimeve, sepse rreziku është mjaft serioz për të kërkuar veprim të menjëhershëm.

Sipas njoftimit të Microsoft-it të datës 2 tetor 2026, e meta buron nga autorizimi i dobët në Exchange Server. Autorizimi është procesi që vendos se çfarë lejohet të bëjë një përdorues i regjistruar. Një sulmues i vërtetuar, domethënë dikush që tashmë ka kredenciale të vlefshme për çdo llogari në organizatë, mund ta shfrytëzojë këtë dobësi përmes rrjetit. Pasi shfrytëzohet, sulmuesi mund të ngrejë privilegjet e tij dhe të fitojë akses të paautorizuar në kutitë postare të përdoruesve të tjerë brenda së njëjtës organizatë. Ai mund të lexojë mesazhe elektronike dhe bashkëngjitje, por dobësia nuk lejon akses ndërmjet qiramarrësve të ndryshëm, kështu që një kompani nuk mund të arrijë postën e një kompanie tjetër.

Microsoft ka vendosur tashmë një rregullim të lidhur në anën e shërbimit për Exchange Online, shërbimin e tij të postës elektronike të pritur. Klientët e Exchange Online nuk kanë nevojë të ndërmarrin asnjë veprim, sepse rregullimi aplikohet automatikisht në infrastrukturën e Microsoft-it. Megjithatë, organizatat që ekzekutojnë Exchange Server në pajisjet e tyre (on-premises) duhet t'i instalojnë vetë përditësimet. Versionet e prekura janë Microsoft Exchange Server Subscription Edition RTM, Microsoft Exchange Server 2016 Cumulative Update 23, Microsoft Exchange Server 2019 Cumulative Update 15 dhe Microsoft Exchange Server 2019 Cumulative Update 14. Një përditësim kumulativ është një paketë që përfshin të gjitha rregullimet e mëparshme për atë version, kështu që instalimi i të fundit e sjell serverin në gjendjen më të përditësuar.

Microsoft ia atribuoi zbulimin dhe raportimin e dobësisë studiuesit të vet, Jan Mitchell. Edhe pse Microsoft thotë se nuk ka prova që dobësia është përdorur në sulme reale deri tani, ai i caktoi një vlerësim shfrytëzueshmërie "Shfrytëzim më i mundshëm". Kjo etiketë do të thotë se kompania beson se sulmuesit ndoshta do të zhvillojnë një shfrytëzim funksional, kështu që administratorët duhet të lëvizin shpejt. Fakti që një sulmuesi i duhet vetëm një llogari e vlefshme, jo të drejta administratori, e rrit rrezikun praktik: shumë organizata kanë llogari përdoruesish që mund të vidhen përmes phishing-ut ose të vidhen, dhe sapo një llogari komprometohet, një sulmues mund ta përdorë këtë dobësi për të arritur postën e njerëzve të tjerë.

Për ekipet e IT-së, hapi i menjëhershëm është të rishikojnë se cili version i Exchange Server dhe cili përditësim kumulativ janë në përdorim dhe të aplikojnë përditësimin jashtë radhe pa vonesë. Pas arnimit, ekipet duhet të shqyrtojnë cilësimet e lejeve të kutisë postare dhe regjistrat e auditimit për çdo akses të pazakontë në kutitë postare që përdoruesi i regjistruar nuk duhej t'i hapte. Zbatimi i vërtetimit me shumë faktorë gjithashtu zvogëlon mundësinë që vetëm një fjalëkalim i vjedhur të përdoret për të filluar një sulm. Meqenëse Exchange Online tashmë është i mbrojtur, organizatat me konfigurime hibride duhet të konfirmojnë që serverët e tyre on-premises janë të arnuar dhe që çdo lidhës ose mjet sinkronizimi nuk e ekspozon shërbimin e cenueshëm në internet pa nevojë.

Mbajtja e serverëve on-premises Exchange të përditësuar është një punë e vazhdueshme, jo një arnim një herë. Udhëzuesi i rregullt i përditësimeve të sigurisë i Microsoft-it dhe faqja e shëndetit të Exchange Server listojnë përditësimet kumulative të mbështetura dhe problemet e njohura. Organizatat që menaxhojnë serverë on-premises Exchange duhet të konfirmojnë se cili përditësim kumulativ është i instaluar dhe t'i ndjekin këto arnime jashtë radhe si pjesë e higjienës së sigurisë; AEU-I, shërbimi ynë i konsulencës për IT dhe infrastrukturë me sigurinë në radhë të parë, i ndihmon ekipet të planifikojnë dhe verifikojnë pikërisht këtë lloj pune me arnime dhe kontroll aksesi. Abonimi në njoftimet e sigurisë së shitësit dhe testimi i përditësimeve në një mjedis provë përpara vendosjes në prodhim janë gjithashtu praktika standarde që zvogëlojnë kohën e ndërprerjes dhe ekspozimin.

Si të Mbroheni

  1. Nëse kompania juaj përdor Microsoft Exchange Server, pyesni ekipin tuaj të IT-së nëse versioni juaj është i prekur dhe nëse e kanë instaluar përditësimin urgjent.
  2. Nëse menaxhoni një server Exchange, shkarkoni dhe aplikoni menjëherë përditësimin jashtë radhe për versionin tuaj, pastaj rinisni shërbimet e nevojshme.
  3. Aktivizoni vërtetimin me shumë faktorë për të gjitha llogaritë e postës elektronike, në mënyrë që vetëm një fjalëkalim i vjedhur të mos mund të hapë kutinë postare të dikujt.
  4. Rishikoni cilësimet e lejeve të kutisë postare dhe regjistrat e auditimit për të kërkuar ndonjë llogari që ka hapur kuti postare në të cilat nuk duhej të kishte akses.
  5. Abonohuni në njoftimet e përditësimeve të sigurisë të Microsoft-it, në mënyrë që ekipi juaj të mësojë për arnimet urgjente sapo të publikohen.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • authenticated attacker Një person që tashmë është regjistruar me një emër përdoruesi dhe fjalëkalim të vlefshëm, kështu që sistemi e sheh atë si një përdorues të vërtetë.
  • authorization Rregullat që vendosin se çfarë lejohet të shohë dhe të bëjë një përdorues i regjistruar.
  • CVSS Një sistem standard vlerësimi që mat sa serioze është një dobësi sigurie, nga 0 në 10.
  • out-of-band update Një rregullim sigurie i publikuar jashtë orarit të rregullt mujor, sepse problemi është urgjent.
  • Exchange Server Softueri i postës elektronike dhe kalendarit i Microsoft-it që kompanitë e ekzekutojnë në serverët e tyre.
  • Exchange Online Shërbimi i postës elektronike i pritur i Microsoft-it që funksionon në re dhe përditësohet automatikisht.
  • on-premises Softuer ose serverë të vendosur brenda ndërtesës së një organizate, jo në qendrën e të dhënave të një ofruesi cloud.
  • cumulative update Një paketë me të gjitha rregullimet e mëparshme për një version softueri, kështu që instalimi i të fundit e sjell sistemin plotësisht të përditësuar.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar