Kiadási összefoglaló
Microsoft Patch Tuesday, 2026. október: az Exchange Server jogosultságszint-emelési hibáját javító frissítés vezeti az egyetlen CVE-ből álló kiadást
A Microsoft 2026. októberi Patch Tuesday kiadása egyetlen, a körbe tartozó CVE-t sorol fel: CVE-2026-96940, egy Exchange Servert érintő jogosultságszint-emelési sérülékenység, amelynek CVSS-alappontszáma 8,8, ami magas súlyosságot jelent. Nem szerepel a CISA KEV katalógusában, és nincs jelentés aktív kihasználásáról. Telepítse a megfelelő Exchange biztonsági frissítést.
A kiadás röviden
A Microsoft 2026. októberi Patch Tuesday kiadási megjegyzése egyetlen, a körbe tartozó CVE-t sorol fel: CVE-2026-96940, egy Microsoft Exchange Servert érintő jogosultságszint-emelési sérülékenység. A rekord 2026. október 2-án jelent meg. A Microsoft a sérülékenységet Fontos besorolásúnak minősíti; a CVSS 3.1 szerinti alappontszám 8,8, ami magas súlyosságot jelent. A kiadásban egy magas súlyosságú tétel szerepel. Érintett termékek: Microsoft Exchange Server 2016 Cumulative Update 23, Microsoft Exchange Server 2019 Cumulative Update 14, Microsoft Exchange Server 2019 Cumulative Update 15 és Microsoft Exchange Server Subscription Edition RTM. A CVE nem szerepel a CISA Known Exploited Vulnerabilities (ismerten kihasznált sérülékenységek) katalógusában, és a CVE-rekord nem állítja, hogy a gyakorlatban kihasználták volna.
A legfontosabbak
CVE-2026-96940 az a CVE, amelyet ebben a kiadásban elsőként kell értékelni. A Microsoft biztonsági közleménye a CVE-2026-96940 sérülékenységről a hibát a Microsoft Exchange Server gyenge jogosultság-ellenőrzéseként írja le, CWE-1390 azonosítóval. Alacsony jogosultságú, hitelesített támadó a hálózaton keresztül, felhasználói beavatkozás nélkül válthatja ki a jogosultságszint-emelést; a CVSS-vektor: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C. Sikeres kihasználás esetén a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatás egyaránt magas lehet, a vektor azonban nem nulla, hanem alacsony jogosultságot követel, ezért a hiba nem használható ki hitelesítés nélkül.
Az érintett verziótartományok:
- Microsoft Exchange Server 2016 Cumulative Update 23: 15.01.0.0 verziótól a 15.01.2507.075 verzió előtti kiadásokig
- Microsoft Exchange Server 2019 Cumulative Update 14: 15.02.0.0 verziótól a 15.02.1544.048 verzió előtti kiadásokig
- Microsoft Exchange Server 2019 Cumulative Update 15: 15.02.0.0 verziótól a 15.02.1748.053 verzió előtti kiadásokig
- Microsoft Exchange Server Subscription Edition RTM: 15.02.0.0 verziótól a 15.02.2562.053 verzió előtti kiadásokig
A CVE-rekordban szereplő SSVC-döntés szerint a kihasználtság: nincs, az automatizálhatóság: nem, a technikai hatás: teljes. A CVE-rekord nem tartalmaz EPSS-pontszámot.
Javítási sorrend
A kiadás egyetlen, a körbe tartozó CVE-t tartalmaz, és a kiadásban egyetlen CVE sem szerepel a CISA KEV katalógusában, illetve egyiket sem jelölték aktívan kihasználtként. A CVE-rekord nem említ kerülő megoldást, ezért a frissítés telepítése az elsődleges teendő.
- Határozza meg, melyik Exchange Server-ágat és buildet futtatja. Az érintett buildek fentebb szerepelnek.
- Telepítse a megfelelő biztonsági frissítést minden érintett kiszolgálóra:
- Microsoft Exchange Server 2016 CU23: 15.01.2507.075 (KB5129958)
- Microsoft Exchange Server 2019 CU14: 15.02.1544.048 (KB5129957)
- Microsoft Exchange Server 2019 CU15: 15.02.1748.053 (KB5129956)
- Microsoft Exchange Server Subscription Edition RTM: 15.02.2562.053 (KB5129955)
- A javítások telepítését úgy ütemezze, hogy a hálózat felől elérhető Exchange-kiszolgálók frissüljenek először; a CVSS-vektor hálózati támadási vektort, alacsony szükséges jogosultságot és magas hatást jelez.
- A telepítés után ellenőrizze, hogy a build száma megegyezik az adott ág javított verziójával. A kiadásban nincs további CVE.
A javításon túl
Egyetlen CVE-t tartalmazó Exchange-kiadásnál a döntést gyorsan meg lehet hozni: erősítse meg az ágat, telepítse a javított buildet, és ellenőrizze a frissítés utáni állapotot. A Menedzselt kiberbiztonsági felügyelet alkalmas arra, hogy figyelje az Exchange-kompromittálódást követően megjelenő jogosultságszint-emelési és hitelesítőadat-visszaélési mintázatokat, az Ellátási lánc védelem és harmadik feles kockázat pedig a beszállítók javítási ütemét mérhető kitettségi időablakká alakítja a beszállítói nyilvántartásban. Egy Microsoft-termékektől függő környezetben ez azt jelenti, hogy a következő havi hasonló kiadás ismételhető folyamattá válik, nem pedig új, egyszeri értékeléssé.
A kiadás összes CVE-je
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-96940 | Microsoft Exchange Server 2016 Cumulative Update 23 | Magas 8.8 |