← Sve vesti
Ranjivosti 6. oktobar 2026. The Hacker News

Propust u Exchange serveru: zaposleni može da čita tuđu poštu

Microsoft je 2. oktobra izdao vanrednu ispravku za Exchange Server, zbog propusta kroz koji zaposleni sa običnim korisničkim nalogom može da čita poštu i priloge drugih kolega u istoj firmi. Propust nosi oznaku CVE-2026-96940 i ocenu 8,8 od 10. Napadaču nije potrebna ničija pomoć, dovoljno je da ima bilo koji korisnički nalog, svoj ili ukraden. Do sandučića partnerskih kompanija ne može da dođe. Exchange Online, Microsoftov servis u oblaku, već je zakrpljen sa strane proizvođača. Pogođeni su serveri koje firme drže u lokalu: Exchange Server Subscription Edition, 2019 sa paketima CU14 i CU15 i 2016 sa paketom CU23. Microsoft je propust pronašao sam i kaže da za sada napada nema, ali ga ocenjuje kao verovatnu metu, jer su slični propusti ranije često zloupotrebljavani. Ispravka je u drugoj verziji septembarskog paketa zakrpa, pa ko je prvu već instalirao, mora to da uradi ponovo. Verzije 2016 i 2019 izašle su iz redovne podrške u oktobru 2025. Ispravke za njih dobijaju samo firme koje plaćaju program produžene podrške, a i taj program se gasi 31. oktobra.

Pojašnjenje

Exchange se godinama čuva, pre svega od napada spolja. Ovaj propust je drugačiji, jer pretnja tehnički ne dolazi spolja. Dovoljan je jedan kompromitovan nalog u firmi, zaboravljen, pozajmljen ili ukraden fišingom, da se pročita pošta direktora, računovodstva ili kadrovske službe. U pošti su često arhive ugovora, plate i lozinke poslate „samo ovaj put". Druga strana priče je kalendar. Ko još drži Exchange 2016 ili 2019, a nije platio produženu podršku, ovu ispravku nije dobio. Ko jeste platio, dobio ju je u jednom od poslednjih paketa, jer posle 31. oktobra ispravki više neće biti. Za takve firme pitanje više nije da li da pređu na noviju verziju, nego da li će to stići da urade za 25 dana.

Preporuke