Falha no Microsoft Exchange permite ler e-mails: atualize já

Escrito por
Jardeson Márcio
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista...

Microsoft lança correção de emergência para falha grave no Exchange Server.

Uma falha no Microsoft Exchange levou a Microsoft a liberar uma atualização de segurança fora do cronograma para corrigir uma vulnerabilidade capaz de permitir que usuários autenticados acessem caixas de correio de outras pessoas dentro da mesma organização. Identificada como CVE-2026-96940, a falha recebeu CVSS 8.8, classificação considerada alta.

O problema merece atenção imediata de administradores porque não depende de interação da vítima e pode ser explorado remotamente por um invasor que já tenha uma conta válida. Em um ambiente corporativo, uma credencial comprometida pode, portanto, abrir caminho para a leitura de mensagens e anexos de outras caixas de e-mail. A Microsoft, porém, afirma que não há evidências de exploração ativa no momento e classifica a exploração como “Exploitation More Likely”, indicando que a criação de um ataque funcional é considerada provável.

Entenda a falha no Microsoft Exchange CVE-2026-96940

A CVE-2026-96940 é uma vulnerabilidade de elevação de privilégios causada por uma falha de autorização no Microsoft Exchange Server. Segundo a descrição oficial registrada pela Microsoft e pelo NVD, um atacante autenticado pode explorar a condição para elevar seus privilégios por meio da rede.

A vulnerabilidade recebeu 8.8 pontos no CVSS 3.1, com o vetor AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Isso significa que o ataque pode ocorrer pela rede, possui baixa complexidade, exige privilégios baixos e não depende de interação do usuário. Os impactos potenciais sobre confidencialidade, integridade e disponibilidade foram classificados como altos.

Na prática, o risco mais preocupante está na possibilidade de um invasor utilizar uma conta legítima para ultrapassar as permissões que normalmente deveria possuir dentro do Exchange.

Imagem da logomarca do Microsoft Exchange

Como a falha funciona na prática

O cenário de ataque começa com um usuário autenticado. Isso pode representar, por exemplo, uma conta corporativa comprometida por phishing, reutilização de senha, roubo de credenciais ou outro incidente anterior.

Depois de obter acesso válido, o invasor pode explorar a autorização inadequada do Exchange para obter acesso não autorizado às caixas de correio de outros usuários da mesma organização. O impacto inclui a leitura de mensagens e anexos.

O problema não representa uma invasão automática de qualquer servidor Exchange exposto à internet, já que é necessário possuir credenciais. Ainda assim, essa exigência não reduz o risco a um nível aceitável em ambientes corporativos, onde contas comprometidas são frequentemente utilizadas como ponto inicial de ataques.

Outro limite importante é que a vulnerabilidade não permite atravessar fronteiras entre tenants. O acesso indevido permanece dentro da mesma organização.

Avaliação de risco e probabilidade de exploração

A Microsoft atribuiu à vulnerabilidade a avaliação “Exploitation More Likely”, ou seja, considera mais provável que técnicas de exploração sejam desenvolvidas. Isso é diferente de afirmar que ataques já estão acontecendo.

Até o momento da divulgação, a Microsoft informou que não tinha conhecimento de exploração ativa da CVE-2026-96940. Também não havia um exploit público conhecido.

A falha foi descoberta e reportada pelo pesquisador da Microsoft Jan Mitchell, conforme informações divulgadas sobre o boletim.

A combinação entre pontuação CVSS 8.8, necessidade de apenas privilégios baixos, ausência de interação do usuário e avaliação de exploração provável é suficiente para colocar a correção entre as prioridades dos administradores de Exchange.

Quem precisa corrigir a falha no Microsoft Exchange?

A vulnerabilidade afeta instalações locais do Microsoft Exchange Server. A Microsoft disponibilizou atualizações específicas para quatro configurações de produto.

Já os clientes que utilizam exclusivamente o Exchange Online não precisam realizar uma atualização manual para esta vulnerabilidade. A Microsoft informa que aplicou uma correção do lado do serviço, deixando o ambiente de nuvem protegido.

Isso não significa que ambientes híbridos possam ignorar o alerta. Se uma organização mantém servidores Exchange locais, mesmo que o uso desses servidores seja mais limitado, eles precisam ser avaliados e atualizados de acordo com a versão instalada.

Versões do Microsoft Exchange Server afetadas

A lista oficial inclui:

Versão afetadaBuild corrigidoAtualização
Exchange Server Subscription Edition RTM15.02.2562.053KB5129955
Exchange Server 2019 CU1515.02.1748.053KB5129956
Exchange Server 2019 CU1415.02.1544.048KB5129957
Exchange Server 2016 CU2315.01.2507.075KB5129958

O NVD confirma essas quatro configurações como afetadas e estabelece os respectivos limites de versão vulnerável.

Um ponto especialmente importante envolve o Exchange Server 2016 e 2019. Essas versões já chegaram ao fim do suporte regular, e as atualizações de segurança liberadas nesse período estão disponíveis para organizações participantes do programa Period 2 Extended Security Update (ESU).

A Microsoft publicou as correções como uma atualização de segurança V2, adicionando a CVE-2026-96940 aos pacotes. A empresa recomendou que os clientes revisassem as orientações de implantação e aplicassem a atualização o quanto antes.

O que fazer agora para proteger o Exchange Server

A primeira medida é identificar todas as instalações locais do Exchange Server existentes na organização. Não basta verificar apenas o servidor principal: ambientes com múltiplos servidores, configurações híbridas e infraestrutura legada podem conter sistemas esquecidos ou pouco monitorados.

Depois, confirme a versão e o build instalado e aplique a atualização correspondente. Para o Exchange 2016 CU23, por exemplo, a Microsoft disponibilizou a KB5129958, que também corrige a CVE-2026-96940.

Após a instalação, é importante validar se o servidor realmente chegou ao build corrigido. A Microsoft também recomenda o uso do Exchange Server Health Checker para verificar a instalação e identificar eventuais ações adicionais necessárias.

Como medida complementar, equipes de segurança devem revisar contas privilegiadas, autenticações recentes e atividades incomuns de acesso a caixas de correio. A existência de uma vulnerabilidade que exige autenticação reforça a importância de proteger as credenciais que dão acesso ao ambiente.

A prioridade também deve ser maior para organizações que mantêm servidores Exchange diretamente acessíveis por redes não confiáveis. Mesmo sem evidências de exploração ativa, uma vulnerabilidade com avaliação “Exploitation More Likely” pode rapidamente se tornar alvo depois que detalhes técnicos e ferramentas de exploração forem desenvolvidos.

Uma correção que não deve esperar o próximo ciclo

A liberação antecipada da atualização é um sinal claro de que a Microsoft considera importante reduzir a janela de exposição. O lançamento ocorreu fora do ciclo habitual, e a orientação oficial é aplicar a correção na primeira oportunidade disponível.

Para administradores, a recomendação é objetiva: verifique agora a versão dos servidores Exchange, confirme se algum deles está entre os produtos afetados e instale a atualização correspondente.

O risco não está apenas na possibilidade de um invasor obter acesso ao próprio servidor. Uma conta corporativa comprometida pode servir como ponto de partida para alcançar informações armazenadas nas caixas de outros funcionários, incluindo e-mails, documentos e anexos potencialmente confidenciais.

A CVE-2026-96940 ainda não é considerada uma vulnerabilidade explorada ativamente, mas esperar que isso aconteça para iniciar a correção seria uma estratégia de alto risco. Compartilhe este alerta com sua equipe de infraestrutura e segurança e trate a atualização como uma tarefa prioritária.

Compartilhe este artigo
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista em Android, Apple, Cibersegurança e diversos outros temas do universo tecnológico. Seu foco é trazer análises aprofundadas, notícias e guias práticos sobre segurança digital, mobilidade, sistemas operacionais e as últimas inovações que moldam o cenário da tecnologia.