Thông tin về lỗ hổng CVE nghiêm trọng trên Microsoft Exchange Server
Microsoft vừa phát hành bản cập nhật bảo mật V2 tháng 9 năm 2026 nhằm khắc phục một lỗ hổng CVE phát sinh trên Exchange Server. Được định danh là CVE-2026-96940, lỗ hổng này cho phép những kẻ tấn công đã xác thực có khả năng truy cập vào hộp thư của người dùng khác trong cùng một tổ chức. Đây là một vấn đề an ninh mạng cần được các doanh nghiệp chạy Exchange on-premises đặc biệt lưu ý vì nguy cơ lộ lọt nội dung email và tệp đính kèm.
Lỗ hổng này liên quan đến cơ chế ủy quyền yếu, cho phép đối tượng tấn công có quyền truy cập xác thực chiếm quyền ưu tiên trên mạng. Theo các ghi nhận, lỗ hổng này đạt mức điểm CVSS là 8.8. Đáng chú ý, quá trình khai thác không đòi hỏi sự tương tác từ người dùng và không vượt ra ngoài ranh giới của các tenant.
Cập nhật bản vá và quy trình thực thi
Microsoft khẳng định các đội ngũ nội bộ đã phát hiện ra lỗ hổng này và không ghi nhận bất kỳ dấu hiệu khai thác nào trong thực tế. Bản cập nhật V2 được phát hành sớm hơn dự kiến, vì vậy các tổ chức đã cài đặt bản phát hành trước đó cần rà soát và áp dụng các gói cập nhật mới thay vì giả định hệ thống đã được bảo vệ hoàn toàn.
Các phiên bản được hỗ trợ bao gồm Exchange Server Subscription Edition RTM, Exchange Server 2019 CU14 và CU15, cùng với Exchange Server 2016 CU23. Quản trị viên cần thực hiện cập nhật bản vá bằng cách lựa chọn đúng gói cài đặt tương thích với phiên bản và bản cập nhật tích lũy (Cumulative Update) đang vận hành trên hệ thống.
Hướng dẫn triển khai bảo mật cho quản trị viên
Đối với các đơn vị đang duy trì Exchange Server 2016 và 2019 đã hết hạn hỗ trợ, bản vá chỉ khả dụng nếu tổ chức đó đã đăng ký chương trình Period 2 Extended Security Update. Để quản lý hiệu quả các thành phần trong hạ tầng, quản trị viên có thể sử dụng công cụ kiểm tra trạng thái hệ thống như sau:
Exchange Server Health Checker scriptCông cụ này hỗ trợ xác định các bản cập nhật tích lũy bị thiếu, các lỗ hổng bảo mật chưa được xử lý và các thao tác thủ công cần thực hiện. Quản trị viên cũng nên tham khảo trình hướng dẫn cập nhật (Exchange Update Wizard) để lên kế hoạch nâng cấp chính xác trước khi cài đặt gói bảo mật mới nhất.
Sau khi hoàn tất quá trình cài đặt, cần thực hiện các bước kiểm tra sau để đảm bảo an toàn thông tin:
- Khởi động lại máy chủ để các thay đổi được áp dụng đầy đủ.
- Xác nhận các dịch vụ Exchange đã khởi động và hoạt động ổn định.
- Chạy lại công cụ Health Checker để rà soát các bước còn thiếu hoặc lỗi phát sinh.
Cần lưu ý rằng các bản cập nhật bảo mật cho Exchange là lũy kế, nghĩa là máy chủ đang chạy phiên bản CU được hỗ trợ không cần cài đặt tuần tự từng bản cập nhật bảo mật trước đó. Đối với các môi trường triển khai hỗn hợp (hybrid), các doanh nghiệp bắt buộc phải cập nhật cả máy chủ nội bộ và các máy chạy công cụ quản lý Exchange (Exchange Management Tools) để duy trì trạng thái bảo mật mạng ổn định.










