Ugrás a tartalomra

Kiadási összefoglaló

Microsoft Patch Tuesday, 2026. október: az Exchange Server jogosultságszint-emelési hibáját javító frissítés vezeti az egyetlen CVE-ből álló kiadást

Magas 8.8 Gyártó: Microsoft 1 érintett CVE Közzétéve

A Microsoft 2026. októberi Patch Tuesday kiadása egyetlen, a körbe tartozó CVE-t sorol fel: CVE-2026-96940, egy Exchange Servert érintő jogosultságszint-emelési sérülékenység, amelynek CVSS-alappontszáma 8,8, ami magas súlyosságot jelent. Nem szerepel a CISA KEV katalógusában, és nincs jelentés aktív kihasználásáról. Telepítse a megfelelő Exchange biztonsági frissítést.

A kiadás röviden

A Microsoft 2026. októberi Patch Tuesday kiadási megjegyzése egyetlen, a körbe tartozó CVE-t sorol fel: CVE-2026-96940, egy Microsoft Exchange Servert érintő jogosultságszint-emelési sérülékenység. A rekord 2026. október 2-án jelent meg. A Microsoft a sérülékenységet Fontos besorolásúnak minősíti; a CVSS 3.1 szerinti alappontszám 8,8, ami magas súlyosságot jelent. A kiadásban egy magas súlyosságú tétel szerepel. Érintett termékek: Microsoft Exchange Server 2016 Cumulative Update 23, Microsoft Exchange Server 2019 Cumulative Update 14, Microsoft Exchange Server 2019 Cumulative Update 15 és Microsoft Exchange Server Subscription Edition RTM. A CVE nem szerepel a CISA Known Exploited Vulnerabilities (ismerten kihasznált sérülékenységek) katalógusában, és a CVE-rekord nem állítja, hogy a gyakorlatban kihasználták volna.

A legfontosabbak

CVE-2026-96940 az a CVE, amelyet ebben a kiadásban elsőként kell értékelni. A Microsoft biztonsági közleménye a CVE-2026-96940 sérülékenységről a hibát a Microsoft Exchange Server gyenge jogosultság-ellenőrzéseként írja le, CWE-1390 azonosítóval. Alacsony jogosultságú, hitelesített támadó a hálózaton keresztül, felhasználói beavatkozás nélkül válthatja ki a jogosultságszint-emelést; a CVSS-vektor: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C. Sikeres kihasználás esetén a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatás egyaránt magas lehet, a vektor azonban nem nulla, hanem alacsony jogosultságot követel, ezért a hiba nem használható ki hitelesítés nélkül.

Az érintett verziótartományok:

  • Microsoft Exchange Server 2016 Cumulative Update 23: 15.01.0.0 verziótól a 15.01.2507.075 verzió előtti kiadásokig
  • Microsoft Exchange Server 2019 Cumulative Update 14: 15.02.0.0 verziótól a 15.02.1544.048 verzió előtti kiadásokig
  • Microsoft Exchange Server 2019 Cumulative Update 15: 15.02.0.0 verziótól a 15.02.1748.053 verzió előtti kiadásokig
  • Microsoft Exchange Server Subscription Edition RTM: 15.02.0.0 verziótól a 15.02.2562.053 verzió előtti kiadásokig

A CVE-rekordban szereplő SSVC-döntés szerint a kihasználtság: nincs, az automatizálhatóság: nem, a technikai hatás: teljes. A CVE-rekord nem tartalmaz EPSS-pontszámot.

Javítási sorrend

A kiadás egyetlen, a körbe tartozó CVE-t tartalmaz, és a kiadásban egyetlen CVE sem szerepel a CISA KEV katalógusában, illetve egyiket sem jelölték aktívan kihasználtként. A CVE-rekord nem említ kerülő megoldást, ezért a frissítés telepítése az elsődleges teendő.

  1. Határozza meg, melyik Exchange Server-ágat és buildet futtatja. Az érintett buildek fentebb szerepelnek.
  2. Telepítse a megfelelő biztonsági frissítést minden érintett kiszolgálóra:
  • Microsoft Exchange Server 2016 CU23: 15.01.2507.075 (KB5129958)
  • Microsoft Exchange Server 2019 CU14: 15.02.1544.048 (KB5129957)
  • Microsoft Exchange Server 2019 CU15: 15.02.1748.053 (KB5129956)
  • Microsoft Exchange Server Subscription Edition RTM: 15.02.2562.053 (KB5129955)
  1. A javítások telepítését úgy ütemezze, hogy a hálózat felől elérhető Exchange-kiszolgálók frissüljenek először; a CVSS-vektor hálózati támadási vektort, alacsony szükséges jogosultságot és magas hatást jelez.
  2. A telepítés után ellenőrizze, hogy a build száma megegyezik az adott ág javított verziójával. A kiadásban nincs további CVE.

A javításon túl

Egyetlen CVE-t tartalmazó Exchange-kiadásnál a döntést gyorsan meg lehet hozni: erősítse meg az ágat, telepítse a javított buildet, és ellenőrizze a frissítés utáni állapotot. A Menedzselt kiberbiztonsági felügyelet alkalmas arra, hogy figyelje az Exchange-kompromittálódást követően megjelenő jogosultságszint-emelési és hitelesítőadat-visszaélési mintázatokat, az Ellátási lánc védelem és harmadik feles kockázat pedig a beszállítók javítási ütemét mérhető kitettségi időablakká alakítja a beszállítói nyilvántartásban. Egy Microsoft-termékektől függő környezetben ez azt jelenti, hogy a következő havi hasonló kiadás ismételhető folyamattá válik, nem pedig új, egyszeri értékeléssé.

A kiadás összes CVE-je

CVETermékSúlyosság
CVE-2026-96940Microsoft Exchange Server 2016 Cumulative Update 23Magas 8.8

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.