Propust u Exchange serveru: zaposleni može da čita tuđu poštu
Microsoft je 2. oktobra izdao vanrednu ispravku za Exchange Server, zbog propusta kroz koji zaposleni sa običnim korisničkim nalogom može da čita poštu i priloge drugih kolega u istoj firmi. Propust nosi oznaku CVE-2026-96940 i ocenu 8,8 od 10. Napadaču nije potrebna ničija pomoć, dovoljno je da ima bilo koji korisnički nalog, svoj ili ukraden. Do sandučića partnerskih kompanija ne može da dođe. Exchange Online, Microsoftov servis u oblaku, već je zakrpljen sa strane proizvođača. Pogođeni su serveri koje firme drže u lokalu: Exchange Server Subscription Edition, 2019 sa paketima CU14 i CU15 i 2016 sa paketom CU23. Microsoft je propust pronašao sam i kaže da za sada napada nema, ali ga ocenjuje kao verovatnu metu, jer su slični propusti ranije često zloupotrebljavani. Ispravka je u drugoj verziji septembarskog paketa zakrpa, pa ko je prvu već instalirao, mora to da uradi ponovo. Verzije 2016 i 2019 izašle su iz redovne podrške u oktobru 2025. Ispravke za njih dobijaju samo firme koje plaćaju program produžene podrške, a i taj program se gasi 31. oktobra.
Exchange se godinama čuva, pre svega od napada spolja. Ovaj propust je drugačiji, jer pretnja tehnički ne dolazi spolja. Dovoljan je jedan kompromitovan nalog u firmi, zaboravljen, pozajmljen ili ukraden fišingom, da se pročita pošta direktora, računovodstva ili kadrovske službe. U pošti su često arhive ugovora, plate i lozinke poslate „samo ovaj put". Druga strana priče je kalendar. Ko još drži Exchange 2016 ili 2019, a nije platio produženu podršku, ovu ispravku nije dobio. Ko jeste platio, dobio ju je u jednom od poslednjih paketa, jer posle 31. oktobra ispravki više neće biti. Za takve firme pitanje više nije da li da pređu na noviju verziju, nego da li će to stići da urade za 25 dana.
- Instaliraj drugu verziju septembarskog paketa (September 2026 SU V2) na sve Exchange servere i računare sa Exchange Management Tools, i ako je prva verzija već instalirana
- Proveri koji paket ažuriranja je na serveru: Exchange 2019 ispod CU14 i 2016 ispod CU23 ne dobijaju ispravke ni uz produženu podršku
- Ugasi naloge bivših zaposlenih i zajedničke naloge koje niko ne koristi, jer je svaki aktivan nalog dovoljan za ovaj napad
- Uključi i pregledaj evidenciju pristupa sandučićima (mailbox audit) i traži pristupe tuđim sandučićima
- Ako je server na verziji 2016 ili 2019, napravi plan prelaska na Subscription Edition ili Exchange Online pre 31. oktobra