Falha no Microsoft Exchange permite que atacantes autenticados leiam caixas de correio alheias
A Microsoft liberou atualizações de segurança fora do ciclo normal para uma falha de alta severidade no Exchange Server, registrada como CVE-2026-96940 e com nota 8.8 no sistema CVSS. Uma autorização fraca na plataforma permite que um atacante autenticado eleve privilégios pela rede e entre em caixas de correio de outros usuários da mesma organização, lendo mensagens e anexos sem restrição.
Clientes do Exchange Online já estão protegidos por uma correção feita do lado do serviço, então a pressão recai sobre quem administra instalações locais: Exchange Server Subscription Edition RTM, Exchange Server 2016 CU23 e Exchange Server 2019 CU14 e CU15. A Microsoft classificou o bug como exploração mais provável, o que no vocabulário corporativo significa agir agora, não no próximo trimestre.
Ainda não há abuso confirmado em campo, mas o contexto é barulhento: a divulgação vem dias depois de a Symantec alertar que um grupo ligado à China encadeia falhas no SharePoint para espalhar ransomware contra organizações de países de língua portuguesa e espanhola. Atualize seus servidores, restrinja permissões de caixa postal e trate a infraestrutura de e-mail como o ativo crítico que ela é. Em redes inseguras, uma VPN robusta na frente das sessões de administrador é seguro barato.