CVE-2026-96940:企業身分驗證仍混淆金鑰與訪問權限
2026-10-06 13:01:10
幣界網數據:CVE-2026-96940 漏洞顯示,企業身份驗證混淆了擁有鑰匙與被允許打開每扇門的人。微軟在2026年9月發布的V2 安全更新被描述為「有點奇怪」。該漏洞的CVSS 分數為8.8,被歸類為CWE-285 的不當授權,允許經過身份驗證的攻擊者打開同一Exchange組織內其他用戶的郵箱。此漏洞影響Exchange Server SE RTM、2019 CU14、2019 CU15 和2016 CU23。微軟將其歸類為「更可能被利用」,源於歷史上類似漏洞被武器化的模式。此次更新的部署伴隨著混亂,Exchange Online 用戶在上週晚些時候被修補,通常沒有提前通知,導致大量活動在Reddit等平台上出現。安全團隊必須審計身份層集成,確保身份驗證與授權之間的绑定得到驗證。
利好 0
利空 0
來源:Forkast
本內容只為提供市場資訊,不構成投資建議。