ช่องโหว่ใน Microsoft Exchange เปิดทางให้ผู้โจมตีที่ผ่านการยืนยันตัวตนแล้วสามารถอ่านกล่องจดหมายของผู้ใช้อื่นได้

Microsoft ได้ปล่อยอัปเดตความปลอดภัยกรณีพิเศษ เพื่อแก้ไขช่องโหว่ความรุนแรงระดับสูงใน Microsoft Exchange Server ซึ่งอาจทำให้ผู้โจมตีสามารถยกระดับสิทธิ์การใช้งานได้ภายใต้เงื่อนไขบางประการ

ช่องโหว่ดังกล่าว ซึ่งถูกระบุหมายเลข CVE-2026-96940 ได้รับคะแนนความรุนแรงที่ระดับ 8.8 ตามระบบการให้คะแนน CVSS

Microsoft ระบุในประกาศแจ้งเตือนที่เผยแพร่เมื่อวันที่ 2 ตุลาคม 2026 "การกำหนดสิทธิ์ที่ไม่รัดกุมใน Microsoft Exchange Server สามารถทำให้ผู้โจมตีที่ผ่านการยืนยันตัวตนแล้วสามารถยกระดับสิทธิ์ผ่านเครือข่ายได้"

Windows ระบุว่า ผู้โจมตีที่ผ่านการยืนยันตัวตนแล้วสามารถใช้ประโยชน์จากช่องโหว่นี้เพื่อเข้าถึงกล่องจดหมายของผู้ใช้อื่นในองค์กรเดียวกันโดยไม่ได้รับอนุญาต รวมถึงอ่านข้อความอีเมล และไฟล์แนบได้ อย่างไรก็ตาม ช่องโหว่นี้ไม่เปิดช่องให้สามารถเข้าถึงข้อมูลข้ามองค์กรได้

Microsoft ได้ดำเนินการแก้ไขปัญหาดังกล่าวที่ฝั่งบริการ Service-side สำหรับ Exchange Online เรียบร้อยแล้ว ส่งผลให้ลูกค้า Exchange Online ไม่จำเป็นต้องดำเนินการใด ๆ เพิ่มเติม

แนะนำให้ผู้ใช้งานผลิตภัณฑ์ Microsoft Exchange Server แบบ On-premises ที่ได้รับผลกระทบทำการติดตั้งการอัปเดตเพื่อความปลอดภัย โดยผลิตภัณฑ์เวอร์ชันต่อไปนี้ได้รับผลกระทบ

  • Microsoft Exchange Server Subscription Edition RTM
  • Microsoft Exchange Server 2016 Cumulative Update 23
  • Microsoft Exchange Server 2019 Cumulative Update 15
  • Microsoft Exchange Server 2019 Cumulative Update 14

ทาง Microsoft ระบุว่า Jan Mitchell นักวิจัยของบริษัทเป็นผู้ค้นพบ และรายงานช่องโหว่นี้ แม้ว่าจะยังไม่มีหลักฐานว่ามีการนำช่องโหว่ดังกล่าวไปใช้โจมตีจริง แต่ Microsoft ได้จัดระดับความยากง่ายในการโจมตีไว้ในระดับ "มีโอกาสถูกโจมตีได้สูง" ซึ่งทำให้ผู้ใช้งานจำเป็นต้องรีบดำเนินการติดตั้งแพตช์แก้ไขโดยเร็ว

การเปิดเผยนี้เกิดขึ้นเพียงไม่กี่วันหลังจากที่ Symantec ซึ่งเป็นบริษัทในเครือ Broadcom ได้เตือนว่ากลุ่มแฮ็กเกอร์ Warlock ที่เชื่อมโยงกับประเทศจีนกำลังใช้ช่องโหว่หลายจุดใน Microsoft SharePoint เพื่อแพร่กระจาย Ransomware ชื่อเดียวกันไปยังองค์กรต่าง ๆ ในประเทศที่ใช้ภาษาโปรตุเกส และสเปน

ที่มา: Thehackernews