top of page

Security Blog

vCDC Alert : Microsoft Exchange Server – mises à jour de sécurité importantes d’août 2026

  • il y a 2 jours
  • 2 min de lecture

Résumé pour la direction

Microsoft a publié le 11 août 2026 une mise à jour de sécurité Exchange Server corrigeant sept vulnérabilités. Les organisations exploitant Exchange localement doivent installer rapidement la mise à jour et vérifier l’exposition ainsi que l’état de sécurité du serveur. Cela est particulièrement important pour Exchange 2016/2019, qui ne bénéficie plus du support normal et nécessite les droits ESU appropriés pour les mises à jour de sécurité de 2026.

De quoi s’agit-il ?

La publication d’août corrige CVE-2026-62910 à CVE-2026-62915 ainsi que CVE-2026-65813. CVE-2026-62911 est une élévation de privilèges reposant sur une technique de capture-replay pour un attaquant déjà authentifié. CVE-2026-62914 concerne du spoofing/cross-site scripting lié à OWA Light, que Microsoft désactive définitivement avec la mise à jour d’août.

Pourquoi est-ce dangereux et que peut faire un attaquant ?

Exchange est un système critique pour l’entreprise et possède souvent des liens étroits avec Active Directory, les identités utilisateurs, les e-mails internes, les calendriers et des communications sensibles. Selon la faille et les accès déjà obtenus, un attaquant peut augmenter ses privilèges, rejouer des sessions authentifiées, manipuler du contenu web, tromper les utilisateurs ou accéder à des communications confidentielles. CVE-2026-62911 n’est pas une RCE Internet non authentifiée : cette faille nécessite déjà un accès authentifié.

Mesures recommandées

Installez la mise à jour de sécurité Microsoft actuelle pour la branche supportée d’Exchange Server Subscription Edition ou pour la version historique couverte par ESU. Exécutez Microsoft Exchange Health Checker après la maintenance afin de vérifier le niveau de patch et la configuration. Si la mise à jour ne peut pas être appliquée immédiatement, désactivez OWA Light conformément aux instructions de Microsoft et réduisez l’exposition Internet non indispensable des services Exchange et interfaces d’administration. Les organisations utilisant encore Exchange 2016/2019 doivent planifier une migration vers une plateforme supportée.

Exchange Online et environnements hybrides

Les clients utilisant exclusivement Exchange Online n’installent pas eux-mêmes ces correctifs serveur on-premises. Les environnements hybrides doivent toutefois mettre à jour les serveurs Exchange locaux et les composants d’administration encore présents.

Évaluation vCDC

Priorité : ÉLEVÉE. Il ne s’agit pas d’un unique zero-day RCE non authentifié, mais d’une mise à jour de sécurité pour une plateforme hautement privilégiée et critique. Les serveurs Exchange on-premises exposés à Internet doivent rester à jour et leur exposition inutile doit être supprimée.

 
 

Kontaktieren Sie uns

vNext, Patschär 7, 7306 Fläsch

Tel. +41 81 710 50 85

Ihr Profi für Websites und unbeschreibliches Foto Design
Ihr Partner für unvergessliche Events und Momente mit Ihren liebsten.
Wenn es Vertrauen braucht ist PSD Ihr Partner.

Wir arbeiten mit den besten Partnern zusammen

© 2023 by vNext GmbH

bottom of page