ΑρχικήSecurityMicrosoft Exchange: Κρίσιμη ευπάθεια επιτρέπει πρόσβαση σε mailboxes άλλων χρηστών

Microsoft Exchange: Κρίσιμη ευπάθεια επιτρέπει πρόσβαση σε mailboxes άλλων χρηστών

Η Microsoft έχει κυκλοφορήσει έκτακτες ενημερώσεις ασφαλείας για να αντιμετωπίσει μια σοβαρή ευπάθεια στον Microsoft Exchange Server, η οποία θα μπορούσε να επιτρέψει σε έναν επιτιθέμενο να κλιμακώσει τα προνόμιά του υπό ορισμένες συνθήκες. Η ευπάθεια αυτή, που παρακολουθείται ως CVE-2026-96940, έχει βαθμολογηθεί με 8.8 στο σύστημα βαθμολόγησης CVSS, υποδεικνύοντας τη σοβαρότητά της.

Εικόνα άρθρου: Microsoft Exchange Flaw Lets Authenticated Attackers Read Other Users' Mailboxes

Η ευπάθεια σχετίζεται με αδύναμη εξουσιοδότηση στον Microsoft Exchange Server, επιτρέποντας σε έναν επαληθευμένο επιτιθέμενο να αυξήσει τα προνόμιά του μέσω ενός δικτύου. Σύμφωνα με την ανακοίνωση της Microsoft στις 2 Οκτωβρίου 2026, ένας επιτιθέμενος που έχει ήδη επαληθευτεί μπορεί να εκμεταλλευτεί αυτήν την ευπάθεια για να αποκτήσει μη εξουσιοδοτημένη πρόσβαση στα mailboxes άλλων χρηστών εντός της ίδιας οργάνωσης και να διαβάσει μηνύματα ηλεκτρονικού ταχυδρομείου και συνημμένα.

Ωστόσο, η ευπάθεια δεν επιτρέπει την πρόσβαση μεταξύ διαφορετικών tenants, περιορίζοντας έτσι το εύρος της εκμετάλλευσης.

Η Microsoft έχει ήδη αναπτύξει μια “σχετική διόρθωση” για το Exchange Online, αντιμετωπίζοντας το ζήτημα για τους πελάτες της υπηρεσίας αυτής. Αυτό σημαίνει ότι οι πελάτες του Exchange Online δεν χρειάζεται να λάβουν καμία επιπλέον ενέργεια για την προστασία τους. Ωστόσο, οι χρήστες των επηρεαζόμενων προϊόντων Microsoft Exchange Server που βρίσκονται σε τοπικό επίπεδο συνιστάται να εγκαταστήσουν τις ενημερώσεις για να παραμείνουν προστατευμένοι.

Δείτε επίσης: Ενεργειακή εταιρεία του Αζερμπαϊτζάν υπέστη επαναλαμβανόμενη εκμετάλλευση του Microsoft Exchange

Οι εκδόσεις που επηρεάζονται περιλαμβάνουν το Microsoft Exchange Server Subscription Edition RTM, το Microsoft Exchange Server 2016 Cumulative Update 23, καθώς και τις εκδόσεις 14 και 15 του Microsoft Exchange Server 2019.

Microsoft Exchange ευπάθεια - SecNews.gr

Η ανακάλυψη και η αναφορά της ευπάθειας αποδίδονται στον ερευνητή της Microsoft, Jan Mitchell. Αν και δεν υπάρχουν αποδείξεις ότι η ευπάθεια έχει χρησιμοποιηθεί κακόβουλα στο πεδίο, η Microsoft την έχει χαρακτηρίσει με μια αξιολόγηση “Πιο Πιθανή Εκμετάλλευση”. Αυτό καθιστά απαραίτητο για τους χρήστες να κινηθούν γρήγορα για να εφαρμόσουν τις διορθώσεις, προκειμένου να προστατευθούν από πιθανές επιθέσεις.

Δείτε επίσης: Το Microsoft Exchange Online επισημαίνει νόμιμα email ως phishing

Η αποκάλυψη της ευπάθειας έρχεται λίγες ημέρες μετά την προειδοποίηση της Symantec ότι η Warlock εκμεταλλεύεται πολλαπλές ευπάθειες στο Microsoft SharePoint για να αναπτύξει το ομώνυμο ransomware σε επιθέσεις που στοχεύουν οργανισμούς σε χώρες που μιλούν πορτογαλικά και ισπανικά. Αυτή η εξέλιξη υπογραμμίζει τη συνεχή απειλή που αντιμετωπίζουν οι οργανισμοί από κυβερνοεγκληματίες που εκμεταλλεύονται ευπάθειες σε δημοφιλή λογισμικά.

Microsoft Exchange: Υπενθύμιση για συνεχή επαγρύπνηση

Η Microsoft Exchange ευπάθεια CVE-2026-96940 αποτελεί μια υπενθύμιση της ανάγκης για συνεχή επαγρύπνηση και άμεση αντίδραση στις ενημερώσεις ασφαλείας. Οι οργανισμοί που χρησιμοποιούν τοπικές εγκαταστάσεις του Microsoft Exchange Server πρέπει να διασφαλίσουν ότι οι συστήματά τους είναι ενημερωμένα με τις τελευταίες διορθώσεις ασφαλείας. Η αδυναμία να το πράξουν μπορεί να οδηγήσει σε σοβαρές παραβιάσεις δεδομένων, με πιθανές επιπτώσεις στη φήμη και την οικονομική σταθερότητα των οργανισμών.

Δείτε επίσης: Η ToddyCat στοχεύει Microsoft Exchange Servers μέσω του ProxyLogon

Η ευπάθεια αυτή αναδεικνύει επίσης τη σημασία της συνεργασίας μεταξύ ερευνητών ασφαλείας και κατασκευαστών λογισμικού για την ταχεία αναγνώριση και διόρθωση των κενών ασφαλείας. Η έγκαιρη αναγνώριση και η άμεση δράση μπορούν να μειώσουν σημαντικά τον κίνδυνο εκμετάλλευσης από κακόβουλους παράγοντες. Οι χρήστες και οι διαχειριστές συστημάτων πρέπει να παραμένουν ενημερωμένοι για τις τελευταίες εξελίξεις στον τομέα της κυβερνοασφάλειας και να εφαρμόζουν τις καλύτερες πρακτικές για την προστασία των συστημάτων τους.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS