CVE-2026-96940 est une faille d'élévation de privilèges dans Microsoft Exchange Server (CVSS 8.8) permettant à un attaquant authentifié de lire les boîtes aux lettres d'autres utilisateurs. Un patch out-of-band a été publié en urgence le 5 octobre 2026.
En bref
- CVE-2026-96940 : élévation de privilèges dans Microsoft Exchange Server, CVSS 8.8 — un attaquant authentifié peut lire les boîtes aux lettres d'autres utilisateurs de la même organisation
- Systèmes affectés : Exchange Server on-premises (Exchange 2019, 2016) — Exchange Online déjà corrigé automatiquement par Microsoft
- Action urgente : appliquer le patch out-of-band V2 publié le 5 octobre 2026 — exploitabilité évaluée "Exploitation More Likely" par Microsoft
Les faits
CVE-2026-96940 est une vulnérabilité d'élévation de privilèges (Elevation of Privilege) affectant Microsoft Exchange Server. Publiée dans un advisory out-of-band par Microsoft le 2 octobre 2026 — hors du cycle Patch Tuesday habituel — cette faille a été jugée suffisamment critique pour justifier une publication et une correction accélérées. Son score CVSS v3.1 est de 8.8 (High), avec un vecteur réseau (AV:N), une complexité faible (AC:L), des privilèges faibles requis (PR:L) et aucune interaction utilisateur (UI:N). L'impact sur la confidentialité est évalué à High (C:H), les impacts sur l'intégrité et la disponibilité à Low (I:L/A:L).
La faille est classifiée sous CWE-285 (Improper Authorization). Un utilisateur authentifié disposant de permissions légitimes sur Exchange — y compris un simple compte de messagerie standard — peut exploiter cette vulnérabilité pour accéder au contenu des boîtes aux lettres d'autres utilisateurs au sein de la même organisation. Cette escalade de privilèges se produit via une faiblesse dans le mécanisme d'autorisation d'Exchange, qui ne vérifie pas correctement que l'utilisateur requérant l'accès à une ressource de messagerie dispose bien des droits nécessaires sur la boîte ciblée.
Sur le plan technique, la vulnérabilité est liée à une autorisation incorrecte dans la couche de traitement des requêtes Exchange. Lorsqu'un utilisateur authentifié envoie une requête vers l'API Exchange ou EWS (Exchange Web Services) pour accéder à une boîte aux lettres tierce, le serveur ne valide pas correctement le périmètre d'autorisation de la requête. Un attaquant peut construire une requête ciblant la boîte aux lettres d'un autre utilisateur, et Exchange retourne le contenu demandé — emails, pièces jointes, calendriers, contacts — sans rejeter la requête non autorisée. La manipulation précise du mécanisme EWS impliqué n'a pas été divulguée publiquement dans l'immédiat, conformément aux pratiques de coordinated vulnerability disclosure.
Microsoft a précisé dans son advisory que la faille ne permet pas d'accès cross-tenant : un attaquant dans l'organisation A ne peut pas accéder aux boîtes aux lettres de l'organisation B dans un environnement multi-tenant. La faille est limitée à l'organisation de l'attaquant. Cependant, dans un contexte d'entreprise standard, cette limitation ne réduit pas significativement la gravité : un compte compromis ou un utilisateur malveillant interne peut accéder à l'ensemble des communications de l'organisation, y compris les emails de direction, les communications confidentielles RH, les dossiers juridiques et les informations financières sensibles.
La chronologie de gestion de cette vulnérabilité est notable et illustre la complexité des correctifs Exchange on-premises. Microsoft a publié un premier correctif le 2 octobre 2026. Ce premier patch, cependant, s'est révélé incomplet et a introduit des dysfonctionnements sur certains déploiements Exchange. Le 5 octobre 2026, Microsoft a publié une version révisée (Exchange Server V2 update) corrigeant à la fois la vulnérabilité CVE-2026-96940 et les problèmes fonctionnels introduits par la première version. Les administrateurs ayant déjà appliqué le premier patch doivent également appliquer le patch V2 révisé pour bénéficier d'une correction complète et stable.
Microsoft a évalué l'exploitabilité de CVE-2026-96940 comme "Exploitation More Likely" dans son Security Update Guide. Cette évaluation signifie que Microsoft considère qu'un code d'exploitation fonctionnel pourrait être développé et utilisé de manière fiable à court terme, et qu'une exploitation dans la nature est probable. Aucune exploitation active n'était confirmée au moment de la publication, mais la nature de la faille — accès discret aux emails via des APIs légitimes — la rend particulièrement attractivement exploitable dans des scénarios d'espionnage industriel et de compromission avancée.
Pour Exchange Online (Microsoft 365), Microsoft a déployé un correctif côté service sans intervention requise des administrateurs. Ce mode de correction silencieuse est la norme pour les services cloud Microsoft. En revanche, les organisations gérant des déploiements Exchange on-premises — Exchange Server 2019 et Exchange Server 2016 — doivent appliquer manuellement le patch V2 révisé. Les organisations en configuration hybride (on-premises + Exchange Online) doivent également patcher leurs serveurs Exchange on-premises car ces serveurs servent de passerelle, même si les boîtes aux lettres cloud sont déjà protégées.
Le contexte de cette vulnérabilité est particulièrement sensible dans un paysage de menaces où les boîtes aux lettres Exchange sont des cibles privilégiées des acteurs étatiques et des groupes APT. Des campagnes documentées par le CERT-FR, la CISA et le FBI ont précisément ciblé les serveurs Exchange pour exfiltrer des communications confidentielles. CVE-2026-96940, combinée à un compte valide obtenu via phishing ou credential stuffing — deux techniques extrêmement répandues — offre un vecteur d'accès aux communications internes d'une organisation sans déclencher les alertes habituelles liées aux tentatives d'accès non autorisé.
Impact et exposition
L'impact de CVE-2026-96940 sur la confidentialité des communications d'entreprise est significatif. Microsoft Exchange est le serveur de messagerie d'entreprise le plus déployé au monde, et les données stockées dans les boîtes aux lettres Exchange comprennent certaines des informations les plus sensibles de l'organisation : décisions stratégiques, négociations commerciales, données RH, communications juridiques et financières. Un accès non autorisé à ces données constitue une violation majeure de confidentialité et potentiellement une infraction au RGPD dans le contexte européen, avec obligation de notification à la CNIL.
La condition préalable d'exploitation — un compte authentifié dans l'organisation — est moins restrictive qu'elle ne le paraît dans le contexte actuel. Le phishing est massif et les attaques par credential stuffing sont quotidiennes. L'obtention d'un compte Exchange valide est l'étape initiale standard de nombreuses campagnes d'intrusion. CVE-2026-96940 permet alors à un attaquant ayant compromis un compte de faible valeur (stagiaire, prestataire externe) d'accéder aux emails de l'ensemble de l'organisation, y compris les comptes à haute valeur de la direction ou du département financier.
Les environnements Exchange on-premises représentent l'exposition principale. Les organisations qui maintiennent Exchange on-premises pour des raisons de souveraineté des données, de conformité réglementaire (secteur bancaire, santé, défense) ou de contraintes d'infrastructure doivent traiter ce patch comme prioritaire. Les déploiements hybrides nécessitent une attention particulière car les serveurs Exchange on-premises servent de passerelle et de point d'authentification pour l'ensemble de l'environnement de messagerie.
Recommandations immédiates
- Appliquer le correctif Exchange Server V2 révisé (publié le 5 octobre 2026) — Microsoft Security Update Guide Advisory CVE-2026-96940
- Exchange Online : aucune action requise, Microsoft a déployé le correctif côté service automatiquement
- Pour les configurations hybrides : patcher le composant on-premises même si les boîtes cloud sont protégées
- Activer l'audit d'accès aux boîtes aux lettres (Mailbox Audit Logging) pour détecter des accès inter-utilisateurs anormaux
- Surveiller les logs EWS/Exchange pour des patterns d'accès inhabituels entre comptes
- Renforcer l'authentification Exchange avec MFA pour limiter l'impact d'un compte compromis
⚠️ Urgence
Microsoft évalue CVE-2026-96940 comme "Exploitation More Likely". La nature de cette faille — accès discret aux emails de l'organisation avec un simple compte valide — en fait un outil idéal pour l'espionnage industriel et les groupes APT. Les organisations Exchange on-premises doivent appliquer le patch V2 révisé du 5 octobre 2026 sans délai.
Comment savoir si je suis vulnérable ?
Sur votre serveur Exchange on-premises, vérifiez le numéro de build via PowerShell : Get-ExchangeServer | Select Name,AdminDisplayVersion — les builds antérieures aux versions corrigées publiées le 5 octobre 2026 pour Exchange 2019 CU14 et Exchange 2016 CU23 sont vulnérables. Pour Exchange Online, aucune vérification n'est nécessaire — le service cloud est déjà protégé par Microsoft.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-105134 : Ahsay AhsayCBS injection OS CVSS 10 sans auth
CVE-2026-105134 est une injection de commandes OS sans authentification (CVSS 10.0) dans Ahsay AhsayCBS jusqu'à la version 10.3.2, avec PoC public disponible. La version 10.3.4 corrige la faille.
CVE-2026-88779 : Citrix NetScaler SAML DoS CISA KEV exploité
CVE-2026-88779 est une faille de dépassement de tampon mémoire dans Citrix NetScaler ADC/Gateway (SAML), CVSS 8.7, activement exploitée et inscrite au catalogue CISA KEV le 4 octobre 2026.
CVE-2026-105209 : ZITADEL CVSS 9.6 prise de compte cross-tenant
CVE-2026-105209 (CVSS 9.6) dans ZITADEL IAM : un défaut d'autorisation sur les codes d'inscription passkey permet la prise de compte cross-organisation dans les instances multi-tenants — ZITADEL 3.4.15 et 4.17.1 à déployer immédiatement.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire