SecuFocus
BrèveAnnonces

Microsoft : une faille Exchange permet de lire d’autres boîtes, si l’on est déjà connecté

Le 2 octobre 2026, Microsoft publie des mises à jour de sécurité anticipées. Une seule CVE : CVE-2026-96940, Exchange Server, score 8,8, gravité Important. Un attaquant déjà authentifié peut lire d’autres boîtes de la même organisation. Microsoft dit que la faille n’est pas exploitée, et qu’Exchange Online est déjà corrigé côté service.

Illustration, pas une capture d’Exchange.

Illustration originale générée avec une IA · SecuFocus

En bref

L’essentiel

Ce n’est pas une prise de contrôle depuis internet sans compte. C’est un compte déjà dans l’organisation qui peut lire d’autres boîtes. Nous n’avons pas testé Exchange.

Ce qui change

Le document October 2026 Early Security Updates, daté du 2 octobre 2026, contient une CVE Microsoft : CVE-2026-96940, Microsoft Exchange Server Elevation of Privilege. Le score de base indiqué est 8,8. La gravité affichée est Important. Microsoft écrit : publicly disclosed no, exploited no, exploitation more likely.

La description dit qu’une autorisation faible permet à un attaquant authentifié d’élever ses privilèges sur le réseau. La FAQ précise le gain : l’accès non autorisé à d’autres boîtes de la même organisation, et la lecture des messages et pièces jointes. Pas d’accès entre locataires.

Ce qui part

Le contenu qui part, ici, ce sont les messages et pièces jointes d’autres boîtes, lus par quelqu’un qui a déjà un compte. Exchange Online : Microsoft dit avoir déjà déployé un correctif côté service. Les clients Exchange Online n’ont pas d’action à faire pour le recevoir. Les serveurs Exchange sur site, eux, doivent installer les mises à jour listées.

Ce que nous n’avons pas vérifié

Nous n’avons pas installé les mises à jour, ni ouvert une boîte Exchange. Le score et le statut « non exploité » viennent du document Microsoft du 2 octobre 2026. Un statut peut changer.

Le choix

Exchange Online : pas d’installation de votre côté, d’après Microsoft. Exchange sur site : installez la mise à jour qui correspond à votre version, après votre fenêtre de maintenance. Un compte déjà dans l’organisation suffit, dans la description, pour lire d’autres boîtes. Ce n’est pas un correctif à remettre à plus tard parce que l’attaquant devrait d’abord « entrer ».

Vérifier, approfondir

Les sources de cet article

Les numéros relient chaque référence aux passages qui l’utilisent. La date indique quand la documentation a été consultée.

Cet article s’appuie sur les sources ci-dessus. Les exercices proposés sont à réaliser sur vos appareils ; SecuFocus ne les présente pas comme des essais menés par la rédaction. Les interfaces et les fonctions peuvent changer. Méthode et corrections.

Citer cet article

Pour retrouver cette lecture ou la partager avec sa référence.