Falha no Microsoft Exchange permite que invasores autenticados leiam e-mails de outros usuários
6 de Outubro de 2026

A Microsoft lançou atualizações de segurança fora de ciclo para corrigir uma falha de alta gravidade no Microsoft Exchange Server. Em determinadas condições, a vulnerabilidade pode permitir que um invasor eleve seus privilégios.

Identificada como CVE-2026-96940 , a falha recebeu nota 8,8 na escala CVSS.

“Uma falha de autorização no Microsoft Exchange Server permite que um invasor autenticado eleve privilégios pela rede”, informou a Microsoft em um comunicado publicado em 02/10/2026.

Segundo a empresa, um invasor autenticado pode explorar a falha para obter acesso não autorizado às caixas de correio de outros usuários da mesma organização e ler mensagens de e-mail e anexos. A vulnerabilidade, porém, não permite acesso entre diferentes locatários.

A Microsoft já implantou uma “correção correspondente no serviço” do Exchange Online. Por isso, os clientes desse serviço não precisam tomar nenhuma medida.

Usuários das versões locais afetadas do Microsoft Exchange Server devem instalar as atualizações para se proteger. As versões impactadas são:

- Microsoft Exchange Server Subscription Edition RTM
- Microsoft Exchange Server 2016 Cumulative Update 23
- Microsoft Exchange Server 2019 Cumulative Update 15
- Microsoft Exchange Server 2019 Cumulative Update 14

A Microsoft atribuiu a descoberta e a comunicação da falha ao pesquisador Jan Mitchell. Embora não haja indícios de que a vulnerabilidade esteja sendo explorada em ataques reais, a empresa classificou a exploração como “mais provável”. Por isso, é essencial que os usuários instalem as correções rapidamente.

O aviso foi publicado poucos dias depois de a Symantec, controlada pela Broadcom, alertar que o grupo Warlock, ligado à China, está explorando várias vulnerabilidades no Microsoft SharePoint para distribuir o ransomware homônimo em ataques contra organizações de países lusófonos e hispanófonos.

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...