top of page

Security Blog

vCDC Alert: Microsoft Exchange Server – importanti aggiornamenti di sicurezza di agosto 2026

  • 2 giorni fa
  • Tempo di lettura: 2 min

Sintesi per la direzione

Microsoft ha pubblicato l’11 agosto 2026 un aggiornamento di sicurezza per Exchange Server che corregge sette vulnerabilità. Le organizzazioni che gestiscono Exchange on-premises dovrebbero installarlo rapidamente e verificare l’esposizione e lo stato di sicurezza del server. Questo è particolarmente importante per Exchange 2016/2019, fuori dal supporto ordinario e soggetto ai requisiti ESU per ricevere aggiornamenti di sicurezza nel 2026.

Di cosa si tratta?

La release di agosto corregge CVE-2026-62910 fino a CVE-2026-62915 e CVE-2026-65813. CVE-2026-62911 è una vulnerabilità di privilege escalation basata su tecniche capture-replay per un attaccante già autenticato. CVE-2026-62914 riguarda spoofing/cross-site scripting collegato a OWA Light, che Microsoft disabilita definitivamente con l’aggiornamento di agosto.

Perché è pericoloso e cosa può fare un attaccante?

Exchange è un sistema critico per l’azienda e spesso è strettamente collegato ad Active Directory, identità degli utenti, posta interna, calendari e comunicazioni sensibili. A seconda della vulnerabilità e dell’accesso già ottenuto, un attaccante può elevare i privilegi, riutilizzare sessioni autenticate, manipolare contenuti web, effettuare spoofing o accedere a comunicazioni riservate. CVE-2026-62911 non è una RCE Internet non autenticata: è necessario un accesso autenticato preesistente.

Azioni raccomandate

Installare l’aggiornamento di sicurezza Microsoft corrente per il ramo supportato di Exchange Server Subscription Edition oppure per la versione legacy coperta da ESU. Eseguire Microsoft Exchange Health Checker dopo la manutenzione per confermare patch e configurazione. Se non è possibile aggiornare immediatamente, disabilitare OWA Light secondo le indicazioni Microsoft e ridurre l’esposizione Internet non necessaria dei servizi Exchange e delle interfacce di amministrazione. Le organizzazioni che utilizzano ancora Exchange 2016/2019 devono pianificare la migrazione a una piattaforma supportata.

Exchange Online e ambienti ibridi

I clienti che utilizzano esclusivamente Exchange Online non devono installare autonomamente queste patch per server on-premises. Gli ambienti ibridi devono invece aggiornare i server Exchange locali e i relativi componenti di gestione ancora presenti.

Valutazione vCDC

Priorità: ALTA. Non si tratta di un singolo zero-day RCE non autenticato, ma di un aggiornamento di sicurezza per una piattaforma altamente privilegiata e critica per il business. I sistemi Exchange on-premises esposti a Internet devono essere mantenuti aggiornati e l’esposizione non necessaria va rimossa.

 
 

Kontaktieren Sie uns

vNext, Patschär 7, 7306 Fläsch

Tel. +41 81 710 50 85

Ihr Profi für Websites und unbeschreibliches Foto Design
Ihr Partner für unvergessliche Events und Momente mit Ihren liebsten.
Wenn es Vertrauen braucht ist PSD Ihr Partner.

Wir arbeiten mit den besten Partnern zusammen

© 2023 by vNext GmbH

bottom of page