CVE-2026-96940:企业身份验证仍混淆钥匙与访问权限
2026-10-06 13:01:10
币界网数据:CVE-2026-96940漏洞显示,企业身份验证混淆拥有钥匙与被允许打开每扇门。微软于2026年9月发布的V2安全更新被描述为“有点奇怪”。该漏洞的CVSS分数为8.8,归类为CWE-285的不当授权,允许经过身份验证的攻击者打开同一Exchange组织内其他用户的邮箱。此漏洞影响Exchange Server SE RTM、2019 CU14、2019 CU15和2016 CU23。微软将其分类为“更可能被利用”,源于历史上类似漏洞被武器化的模式。此次更新的部署伴随着混乱,Exchange Online用户在上周晚些时候被修补,通常没有提前通知,导致大量活动在Reddit等平台上出现。安全团队必须审计身份层集成,确保身份验证与授权之间的绑定得到验证。
来源:Forkast
本内容只为提供市场信息,不构成投资建议。
关注WalletJYS官方账号,及时关注最新动态









