Gamepad
A Microsoft liberou atualizações de segurança fora do ciclo normal para uma falha de alta severidade no Exchange Server, registrada como CVE-2026-96940 e com nota 8.8 no sistema CVSS. Uma autorização fraca na plataforma permite que um atacante autenticado eleve privilégios pela rede e entre em caixas de correio de outros usuários da mesma organização, lendo mensagens e anexos sem restrição.

Clientes do Exchange Online já estão protegidos por uma correção feita do lado do serviço, então a pressão recai sobre quem administra instalações locais: Exchange Server Subscription Edition RTM, Exchange Server 2016 CU23 e Exchange Server 2019 CU14 e CU15. A Microsoft classificou o bug como exploração mais provável, o que no vocabulário corporativo significa agir agora, não no próximo trimestre.

Ainda não há abuso confirmado em campo, mas o contexto é barulhento: a divulgação vem dias depois de a Symantec alertar que um grupo ligado à China encadeia falhas no SharePoint para espalhar ransomware contra organizações de países de língua portuguesa e espanhola. Atualize seus servidores, restrinja permissões de caixa postal e trate a infraestrutura de e-mail como o ativo crítico que ela é. Em redes inseguras, uma VPN robusta na frente das sessões de administrador é seguro barato.

Falha no Microsoft Exchange permite que atacantes autenticados leiam caixas de correio alheias

A Microsoft liberou atualizações de segurança fora do ciclo normal para uma falha de alta severidade no Exchange Server, registrada como CVE-2026-96940 e com nota 8.8 no sistema CVSS. Uma autorização fraca na plataforma permite que um atacante autenticado eleve privilégios pela rede e entre em caixas de correio de outros usuários da mesma organização, lendo mensagens e anexos sem restrição.

Clientes do Exchange Online já estão protegidos por uma correção feita do lado do serviço, então a pressão recai sobre quem administra instalações locais: Exchange Server Subscription Edition RTM, Exchange Server 2016 CU23 e Exchange Server 2019 CU14 e CU15. A Microsoft classificou o bug como exploração mais provável, o que no vocabulário corporativo significa agir agora, não no próximo trimestre.

Ainda não há abuso confirmado em campo, mas o contexto é barulhento: a divulgação vem dias depois de a Symantec alertar que um grupo ligado à China encadeia falhas no SharePoint para espalhar ransomware contra organizações de países de língua portuguesa e espanhola. Atualize seus servidores, restrinja permissões de caixa postal e trate a infraestrutura de e-mail como o ativo crítico que ela é. Em redes inseguras, uma VPN robusta na frente das sessões de administrador é seguro barato.

Autor: Ivan Carlos

Publicado: 2026-10-05 15:10

Atualizado: 2026-10-05 15:10