Phân tích lỗ hổng CVE-2026-96940: Leo thang đặc quyền trên Microsoft Exchange Server
Microsoft vừa phát hành bản vá khẩn cấp cho lỗ hổng CVE-2026-96940, cho phép kẻ tấn công đã xác thực leo thang đặc quyền và truy cập trái phép vào hộp thư người dùng.

- Mối đe dọa: Lỗ hổng leo thang đặc quyền (Privilege Escalation) trong Microsoft Exchange Server.
- Mã định danh: CVE-2026-96940 với điểm CVSS 8.8 (High).
- Tác động: Kẻ tấn công đã xác thực có thể truy cập trái phép vào hộp thư của người dùng khác trong cùng tổ chức.
- Khuyến nghị: Quản trị viên cần triển khai ngay các bản cập nhật bảo mật cho các phiên bản Exchange Server on-premises bị ảnh hưởng.
1. Bối cảnh & Tổng quan về lỗ hổng CVE-2026-96940
Vào ngày 02/10/2026, Microsoft đã công bố bản tin bảo mật khẩn cấp nhằm giải quyết một lỗ hổng nghiêm trọng trong Microsoft Exchange Server, được định danh là CVE-2026-96940. Lỗ hổng này được đánh giá ở mức độ nghiêm trọng cao với điểm số CVSS 8.8, phản ánh khả năng gây ra rủi ro lớn đối với tính bảo mật của dữ liệu email trong môi trường doanh nghiệp.
Theo phân tích từ đội ngũ nghiên cứu của Microsoft, lỗ hổng xuất phát từ cơ chế kiểm soát ủy quyền (authorization) yếu kém trong kiến trúc của Exchange Server. Điều này cho phép một đối tượng tấn công đã có quyền truy cập vào hệ thống (authenticated attacker) có thể thực hiện các hành vi leo thang đặc quyền, từ đó truy cập vào hộp thư của các người dùng khác trong cùng một tổ chức mà không cần sự cho phép.
2. Phân tích kỹ thuật & Cơ chế khai thác
Lỗ hổng CVE-2026-96940 thuộc nhóm lỗi logic trong việc xác thực quyền truy cập tài nguyên. Trong môi trường Exchange Server, các yêu cầu truy cập hộp thư được kiểm soát bởi các token xác thực và chính sách phân quyền (ACLs). Lỗi này cho phép kẻ tấn công thao túng các tham số trong yêu cầu HTTP để vượt qua các kiểm tra phân quyền thông thường.
Dưới góc độ khung MITRE ATT&CK, kỹ thuật này có thể được ánh xạ vào T1068 (Exploitation for Privilege Escalation). Kẻ tấn công sau khi chiếm được một tài khoản người dùng hợp lệ (thông qua phishing hoặc credential stuffing) sẽ thực hiện các bước sau:
- Bước 1: Thiết lập kết nối đến dịch vụ Exchange Server thông qua giao thức OWA hoặc MAPI/HTTP.
- Bước 2: Gửi các yêu cầu truy vấn đặc biệt (crafted requests) nhằm khai thác lỗ hổng trong logic kiểm tra quyền sở hữu hộp thư.
- Bước 3: Hệ thống phản hồi sai lệch, cấp quyền truy cập vào các đối tượng (hộp thư) mà kẻ tấn công không được phép truy cập.
Mặc dù lỗ hổng này cho phép truy cập trái phép vào email và tệp đính kèm, Microsoft xác nhận rằng nó không cho phép thực hiện tấn công cross-tenant (truy cập chéo giữa các tổ chức khác nhau trong môi trường cloud), giới hạn phạm vi ảnh hưởng trong nội bộ hệ thống bị tấn công.
3. Danh sách các phiên bản bị ảnh hưởng
Dưới đây là bảng tổng hợp các phiên bản Microsoft Exchange Server cần được cập nhật ngay lập tức để ngăn chặn nguy cơ khai thác:
| Sản phẩm | Phiên bản bị ảnh hưởng | Trạng thái |
|---|---|---|
| Microsoft Exchange Server | Subscription Edition RTM | Cần cập nhật |
| Microsoft Exchange Server | 2016 Cumulative Update 23 | Cần cập nhật |
| Microsoft Exchange Server | 2019 Cumulative Update 15 | Cần cập nhật |
| Microsoft Exchange Server | 2019 Cumulative Update 14 | Cần cập nhật |
4. Hướng dẫn phát hiện & Săn tìm mối đe dọa
Để phát hiện các dấu hiệu khai thác CVE-2026-96940, các chuyên gia SOC cần tập trung giám sát nhật ký truy cập (Access Logs) của Exchange Server. Cần chú ý đến các hành vi bất thường như một tài khoản người dùng truy cập vào số lượng lớn các hộp thư khác nhau trong thời gian ngắn.
Dưới đây là ví dụ về truy vấn KQL (Kusto Query Language) để tìm kiếm các dấu hiệu truy cập bất thường trong Microsoft Sentinel hoặc Azure Monitor:
OfficeActivity | where Operation == 'MailItemsAccessed' | summarize Count=count() by UserId, ClientIP, bin(TimeGenerated, 1h) | where Count > 50Ngoài ra, quản trị viên nên kiểm tra các tệp tin log của IIS (Internet Information Services) để tìm kiếm các chuỗi yêu cầu HTTP có cấu trúc bất thường nhắm vào các endpoint quản lý hộp thư.
5. Biện pháp khắc phục & Hardening hệ thống
Đối với người dùng Exchange Online, Microsoft đã tự động triển khai bản vá phía máy chủ (service-side fix), do đó khách hàng không cần thực hiện bất kỳ thao tác nào. Tuy nhiên, đối với các hệ thống on-premises, việc áp dụng bản vá là bắt buộc.
⚠️ Cảnh báo quan trọng: Microsoft đã đánh giá lỗ hổng này với mức độ "Exploitation More Likely" (Khả năng bị khai thác cao). Việc trì hoãn cập nhật có thể dẫn đến rủi ro rò rỉ dữ liệu nhạy cảm từ hộp thư doanh nghiệp.
Các bước thực hiện hardening:
- Cập nhật bản vá: Tải xuống và cài đặt các bản cập nhật bảo mật mới nhất từ Microsoft Security Advisory.
- Giám sát đặc quyền: Rà soát lại danh sách người dùng có quyền truy cập cao (Admin/Delegated Access) và áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege).
- Triển khai MFA: Đảm bảo tất cả các tài khoản người dùng đều được bảo vệ bằng xác thực đa yếu tố (MFA) để ngăn chặn bước đầu tiên của chuỗi tấn công là chiếm đoạt tài khoản.
Việc duy trì quy trình quản lý bản vá (Patch Management) định kỳ là yếu tố then chốt để bảo vệ hạ tầng Exchange Server trước các mối đe dọa ngày càng tinh vi.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



