Phân tích lỗ hổng CVE-2026-96940: Rủi ro chiếm quyền truy cập hộp thư trên Exchange Server
Microsoft phát hành bản cập nhật V2 khẩn cấp nhằm vá lỗ hổng CVE-2026-96940 trên Exchange Server, cho phép kẻ tấn công đã xác thực truy cập trái phép vào hộp thư người dùng.

- Lỗ hổng nghiêm trọng: CVE-2026-96940 cho phép kẻ tấn công đã xác thực truy cập trái phép vào hộp thư của người dùng khác trong cùng tổ chức.
- Điểm CVSS: Lỗ hổng đạt mức 8.8 (High), không yêu cầu tương tác từ người dùng để khai thác.
- Phạm vi ảnh hưởng: Các phiên bản Exchange Server on-premises, bao gồm Subscription Edition và các bản 2019/2016 cũ hơn.
- Khuyến nghị: Quản trị viên cần triển khai ngay bản cập nhật V2 tháng 9/2026 và chạy công cụ Health Checker để rà soát hệ thống.
1. Bối cảnh và Tổng quan về lỗ hổng CVE-2026-96940
Microsoft vừa chính thức phát hành bản cập nhật bảo mật V2 cho tháng 9 năm 2026 nhằm khắc phục một lỗ hổng bảo mật nghiêm trọng trên Exchange Server. Lỗ hổng này, được định danh là CVE-2026-96940, cho phép những kẻ tấn công đã có quyền xác thực trong mạng nội bộ có thể truy cập trái phép vào hộp thư của các người dùng khác trong cùng một tổ chức. Đây là một mối đe dọa trực tiếp đối với các doanh nghiệp đang vận hành hệ thống email on-premises.
Theo các báo cáo kỹ thuật, lỗ hổng này có điểm CVSS 8.8, phản ánh mức độ nghiêm trọng cao. Điểm đáng chú ý là quá trình khai thác không yêu cầu bất kỳ sự tương tác nào từ phía người dùng (zero-click), khiến nó trở thành một vector tấn công nguy hiểm cho các tác nhân đe dọa đã xâm nhập được vào mạng nội bộ. Mặc dù vậy, phạm vi truy cập bị giới hạn trong phạm vi tổ chức và không vượt qua được ranh giới tenant.
2. Phân tích kỹ thuật và Chuỗi khai thác
Lỗ hổng CVE-2026-96940 xuất phát từ cơ chế ủy quyền (authorization) yếu kém trong kiến trúc của Exchange Server. Kẻ tấn công, sau khi đã có quyền truy cập hợp lệ vào một tài khoản trong hệ thống, có thể lợi dụng các điểm yếu trong logic kiểm tra quyền hạn để leo thang đặc quyền truy cập vào các hộp thư khác mà không cần thông qua các bước xác thực bổ sung.
Khác với CVE-2026-62911 – một lỗ hổng trước đó liên quan đến tấn công chuyển tiếp xác thực (authentication relay), lỗ hổng mới này tập trung vào việc thao túng quyền truy cập trực tiếp vào dữ liệu hộp thư. Điều này đồng nghĩa với việc kẻ tấn công có thể đọc email, tải xuống tệp đính kèm và thu thập thông tin nhạy cảm mà không để lại dấu vết tương tác người dùng thông thường.
| Loại thực thể | Giá trị / Chỉ số | Mô tả tác động |
|---|---|---|
| Mã CVE | CVE-2026-96940 | Lỗ hổng ủy quyền yếu trên Exchange Server |
| Mã CVE | CVE-2026-62911 | Lỗ hổng cũ liên quan đến authentication relay |
| Điểm CVSS | 8.8 (High) | Mức độ nghiêm trọng của CVE-2026-96940 |
3. Hướng dẫn phát hiện và Săn tìm mối đe dọa (Threat Hunting)
Để phát hiện các dấu hiệu khai thác hoặc rà soát hệ thống, quản trị viên cần sử dụng công cụ Exchange Server Health Checker do Microsoft cung cấp. Công cụ này giúp xác định các bản cập nhật tích lũy (Cumulative Updates) còn thiếu và các cấu hình chưa đạt chuẩn bảo mật.
Đối với các đội ngũ SOC, việc giám sát các truy cập bất thường vào hộp thư thông qua nhật ký (logs) là vô cùng quan trọng. Dưới đây là quy trình kiểm tra cơ bản:
- Bước 1: Chạy script Health Checker để kiểm tra trạng thái vá lỗi hiện tại của máy chủ.
- Bước 2: Kiểm tra nhật ký truy cập (IIS logs) để tìm kiếm các yêu cầu bất thường đến các endpoint quản lý hộp thư.
- Bước 3: Sử dụng Exchange Update Wizard để lập kế hoạch nâng cấp an toàn, đảm bảo không làm gián đoạn dịch vụ.
# Lệnh kiểm tra trạng thái bản vá thông qua Health Checker script 2026.09.V2.ps1 4. Biện pháp khắc phục và Hardening hệ thống
Việc triển khai bản cập nhật V2 tháng 9/2026 là bắt buộc đối với tất cả các tổ chức đang vận hành Exchange Server. Lưu ý rằng các tổ chức đã cài đặt bản cập nhật tháng 9 trước đó vẫn cần phải cài đặt lại các gói V2 mới nhất để đảm bảo lỗ hổng CVE-2026-96940 được xử lý triệt để.
⚠️ Cảnh báo quan trọng: Các phiên bản Exchange Server 2016 và 2019 đã kết thúc hỗ trợ chính thức. Các tổ chức cần tham gia chương trình Extended Security Update (ESU) Period 2 để nhận được các bản vá bảo mật này. Nếu không có gói ESU, doanh nghiệp bắt buộc phải di chuyển lên Exchange Server Subscription Edition để duy trì an ninh.
Các bước thực hiện hardening bao gồm:
- Cập nhật hệ thống: Áp dụng bản vá cho Exchange Server Subscription Edition RTM, Exchange Server 2019 CU14/CU15, và Exchange Server 2016 CU23.
- Quản lý Hybrid: Đối với các doanh nghiệp sử dụng môi trường Hybrid, cần cập nhật cả các máy chủ Exchange cục bộ và các máy chủ chạy Exchange Management Tools.
- Kiểm tra sau cập nhật: Sau khi cài đặt, quản trị viên cần khởi động lại dịch vụ, xác nhận các dịch vụ Exchange hoạt động bình thường và chạy lại Health Checker để đảm bảo không còn lỗ hổng nào bị bỏ sót.
Để biết thêm thông tin chi tiết về hướng dẫn triển khai, quản trị viên có thể tham khảo tài liệu từ Microsoft Learn về quản trị Exchange Server.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



