Lỗ hổng

Phân tích lỗ hổng CVE-2026-96940: Rủi ro chiếm quyền truy cập hộp thư trên Exchange Server

Microsoft phát hành bản cập nhật V2 khẩn cấp nhằm vá lỗ hổng CVE-2026-96940 trên Exchange Server, cho phép kẻ tấn công đã xác thực truy cập trái phép vào hộp thư người dùng.

RSS Source
RSS SourceAI Rewrite
Thời gian đọc: ~1 phút
Microsoft Pushes New Exchange V2 Update After Discovering New Security Flaw
  • Lỗ hổng nghiêm trọng: CVE-2026-96940 cho phép kẻ tấn công đã xác thực truy cập trái phép vào hộp thư của người dùng khác trong cùng tổ chức.
  • Điểm CVSS: Lỗ hổng đạt mức 8.8 (High), không yêu cầu tương tác từ người dùng để khai thác.
  • Phạm vi ảnh hưởng: Các phiên bản Exchange Server on-premises, bao gồm Subscription Edition và các bản 2019/2016 cũ hơn.
  • Khuyến nghị: Quản trị viên cần triển khai ngay bản cập nhật V2 tháng 9/2026 và chạy công cụ Health Checker để rà soát hệ thống.

1. Bối cảnh và Tổng quan về lỗ hổng CVE-2026-96940

Microsoft vừa chính thức phát hành bản cập nhật bảo mật V2 cho tháng 9 năm 2026 nhằm khắc phục một lỗ hổng bảo mật nghiêm trọng trên Exchange Server. Lỗ hổng này, được định danh là CVE-2026-96940, cho phép những kẻ tấn công đã có quyền xác thực trong mạng nội bộ có thể truy cập trái phép vào hộp thư của các người dùng khác trong cùng một tổ chức. Đây là một mối đe dọa trực tiếp đối với các doanh nghiệp đang vận hành hệ thống email on-premises.

Theo các báo cáo kỹ thuật, lỗ hổng này có điểm CVSS 8.8, phản ánh mức độ nghiêm trọng cao. Điểm đáng chú ý là quá trình khai thác không yêu cầu bất kỳ sự tương tác nào từ phía người dùng (zero-click), khiến nó trở thành một vector tấn công nguy hiểm cho các tác nhân đe dọa đã xâm nhập được vào mạng nội bộ. Mặc dù vậy, phạm vi truy cập bị giới hạn trong phạm vi tổ chức và không vượt qua được ranh giới tenant.

2. Phân tích kỹ thuật và Chuỗi khai thác

Lỗ hổng CVE-2026-96940 xuất phát từ cơ chế ủy quyền (authorization) yếu kém trong kiến trúc của Exchange Server. Kẻ tấn công, sau khi đã có quyền truy cập hợp lệ vào một tài khoản trong hệ thống, có thể lợi dụng các điểm yếu trong logic kiểm tra quyền hạn để leo thang đặc quyền truy cập vào các hộp thư khác mà không cần thông qua các bước xác thực bổ sung.

Khác với CVE-2026-62911 – một lỗ hổng trước đó liên quan đến tấn công chuyển tiếp xác thực (authentication relay), lỗ hổng mới này tập trung vào việc thao túng quyền truy cập trực tiếp vào dữ liệu hộp thư. Điều này đồng nghĩa với việc kẻ tấn công có thể đọc email, tải xuống tệp đính kèm và thu thập thông tin nhạy cảm mà không để lại dấu vết tương tác người dùng thông thường.

Loại thực thểGiá trị / Chỉ sốMô tả tác động
Mã CVECVE-2026-96940Lỗ hổng ủy quyền yếu trên Exchange Server
Mã CVECVE-2026-62911Lỗ hổng cũ liên quan đến authentication relay
Điểm CVSS8.8 (High)Mức độ nghiêm trọng của CVE-2026-96940

3. Hướng dẫn phát hiện và Săn tìm mối đe dọa (Threat Hunting)

Để phát hiện các dấu hiệu khai thác hoặc rà soát hệ thống, quản trị viên cần sử dụng công cụ Exchange Server Health Checker do Microsoft cung cấp. Công cụ này giúp xác định các bản cập nhật tích lũy (Cumulative Updates) còn thiếu và các cấu hình chưa đạt chuẩn bảo mật.

Đối với các đội ngũ SOC, việc giám sát các truy cập bất thường vào hộp thư thông qua nhật ký (logs) là vô cùng quan trọng. Dưới đây là quy trình kiểm tra cơ bản:

  • Bước 1: Chạy script Health Checker để kiểm tra trạng thái vá lỗi hiện tại của máy chủ.
  • Bước 2: Kiểm tra nhật ký truy cập (IIS logs) để tìm kiếm các yêu cầu bất thường đến các endpoint quản lý hộp thư.
  • Bước 3: Sử dụng Exchange Update Wizard để lập kế hoạch nâng cấp an toàn, đảm bảo không làm gián đoạn dịch vụ.
# Lệnh kiểm tra trạng thái bản vá thông qua Health Checker script 2026.09.V2.ps1 

4. Biện pháp khắc phục và Hardening hệ thống

Việc triển khai bản cập nhật V2 tháng 9/2026 là bắt buộc đối với tất cả các tổ chức đang vận hành Exchange Server. Lưu ý rằng các tổ chức đã cài đặt bản cập nhật tháng 9 trước đó vẫn cần phải cài đặt lại các gói V2 mới nhất để đảm bảo lỗ hổng CVE-2026-96940 được xử lý triệt để.

⚠️ Cảnh báo quan trọng: Các phiên bản Exchange Server 2016 và 2019 đã kết thúc hỗ trợ chính thức. Các tổ chức cần tham gia chương trình Extended Security Update (ESU) Period 2 để nhận được các bản vá bảo mật này. Nếu không có gói ESU, doanh nghiệp bắt buộc phải di chuyển lên Exchange Server Subscription Edition để duy trì an ninh.

Các bước thực hiện hardening bao gồm:

  • Cập nhật hệ thống: Áp dụng bản vá cho Exchange Server Subscription Edition RTM, Exchange Server 2019 CU14/CU15, và Exchange Server 2016 CU23.
  • Quản lý Hybrid: Đối với các doanh nghiệp sử dụng môi trường Hybrid, cần cập nhật cả các máy chủ Exchange cục bộ và các máy chủ chạy Exchange Management Tools.
  • Kiểm tra sau cập nhật: Sau khi cài đặt, quản trị viên cần khởi động lại dịch vụ, xác nhận các dịch vụ Exchange hoạt động bình thường và chạy lại Health Checker để đảm bảo không còn lỗ hổng nào bị bỏ sót.

Để biết thêm thông tin chi tiết về hướng dẫn triển khai, quản trị viên có thể tham khảo tài liệu từ Microsoft Learn về quản trị Exchange Server.

Tổng hợp, và phân tích kỹ thuật từ:Cybersecuritynews
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề