Microsoft Exchange, 다른 사용자 메일함 열람 취약점 긴급 수정
Microsoft가 10월 2일 Exchange Server의 권한 검사 취약점 CVE-2026-96940을 공개하고 긴급 보안 업데이트를 배포했다. 인증된 공격자가 같은 조직의 다른 사용자 메일·첨부파일을 읽을 수 있으며, 조직 간 접근은 불가능하다. Exchange Online은 수정됐지만 온프레미스 서버는 업데이트가 필요하다.
CVSS 점수는 8.8이며, 네트워크를 통한 권한 상승이 가능한 취약점이다.
영향 대상은 Exchange Server Subscription Edition RTM, Exchange Server 2016 CU23, Exchange Server 2019 CU14·CU15다.
Exchange Online에는 서비스 측 수정이 적용돼 고객의 추가 조치가 필요하지 않다.
실제 악용 증거는 보고되지 않았지만 Microsoft는 악용 가능성을 ‘Exploitation More Likely’로 평가했다.
공격에 로그인 계정이 필요하므로, 일반 사용자 계정 하나의 탈취가 조직 내 다른 메일함 노출로 이어질 수 있다.
원문
- Microsoft Exchange Flaw Lets Authenticated Attackers Read Other Users' MailboxesThe Hacker News · 원문 2026-10-06