Atualização extra do Exchange Server fecha brecha de acesso a caixas alheias no mês final do suporte estendido
Qualquer usuário autenticado num Exchange Server local desatualizado pode ler os e-mails e anexos de colegas da mesma organização. A Microsoft liberou uma correção extraordinária para a CVE-2026-96940, de nota 8,8, e pede instalação imediata, mesmo sem registro de exploração ativa.
A correção chegou como uma segunda versão da atualização de segurança de setembro. A origem do problema está em controles de autorização frágeis: um atacante já autenticado pode explorá-los pela rede para acessar caixas postais de outros usuários dentro da mesma organização. A Microsoft ressalta que a falha não permite cruzar as fronteiras entre locatários diferentes.
A vulnerabilidade foi identificada pela própria equipe do Exchange, que afirma não ter conhecimento de exploração ativa. Mesmo assim, a empresa avalia que a falha pode ser explorada de forma consistente e lembra que brechas desse tipo já foram usadas em ataques no passado. Por isso, orienta os administradores a atualizar o quanto antes. A própria Microsoft reconheceu que a sequência de publicação foi atípica, porque o pacote saiu antes do calendário previsto.
Crítica ou grave? O que diz a classificação oficial
Parte da imprensa internacional tratou a CVE-2026-96940 como “crítica”. O Windows Report, por exemplo, publicou que a Microsoft corrigiu uma vulnerabilidade crítica de elevação de privilégio no Exchange Server, e o termo se repetiu em títulos que circularam também no Brasil. Mas não é essa a classificação oficial.
No boletim da Microsoft, a falha aparece com gravidade Importante, nota 8,8, impacto de elevação de privilégio e exploração considerada mais provável. O próprio pacote de outubro não traz nenhuma correção classificada como Crítica. Já o Help Net Security descreveu corretamente a vulnerabilidade como de alta gravidade.
A diferença tem razão técnica. Na escala CVSS, notas de 7,0 a 8,9 correspondem a gravidade alta, e só de 9,0 a 10 se fala em crítica.
Na régua da própria Microsoft, “Crítica” costuma ficar reservada a falhas que um atacante sem nenhuma credencial consegue explorar remotamente, como a execução de código pela internet. A CVE-2026-96940 não se encaixa nesse perfil por dois motivos: o atacante precisa estar autenticado, e o acesso indevido fica restrito às caixas postais de outros usuários da mesma organização, sem permitir atravessar as fronteiras entre locatários.
Ainda assim, a falha é grave. Ela afeta a confidencialidade de toda a correspondência corporativa: com uma única conta comprometida, o invasor pode ler e-mails e anexos da diretoria, do jurídico e do financeiro. Além disso, a Microsoft avalia que a falha pode ser explorada de forma consistente e lembra que vulnerabilidades desse tipo já foram usadas em ataques no passado. Não ser crítica não significa que a correção possa esperar.
Quem está exposto
A atualização vale para servidores locais com Exchange Server Subscription Edition RTM, Exchange Server 2019 nas atualizações cumulativas 14 e 15 e Exchange Server 2016 na atualização cumulativa 23. Há um detalhe que pesa para muitas empresas: as versões 2016 e 2019 só recebem a correção se a organização estiver inscrita no Período 2 do programa de Atualizações de Segurança Estendidas (ESU), que cobre os pacotes publicados entre maio e outubro de 2026.
Quem usa o Exchange Online já está protegido. Já as organizações híbridas precisam corrigir toda a infraestrutura local, incluindo servidores mantidos apenas para gestão de destinatários e estações de trabalho com as ferramentas de gerenciamento do Exchange instaladas. Esse ponto costuma ser esquecido: o servidor que “só sobrou para administrar usuários” continua sendo um alvo legítimo.
Um ano de alertas em sequência
A nova correção chega depois de uma série de alertas sobre o produto em 2026. Em maio, a Microsoft divulgou a CVE-2026-42897, uma falha de falsificação causada por um erro de script entre sites (XSS) e explorada ativamente. Bastava enviar um e-mail manipulado: quando aberto no Outlook Web Access, ele permitia executar código JavaScript no navegador da vítima. A Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) incluiu a falha no seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), e a correção definitiva saiu em 9 de junho.
Em agosto foi a vez da CVE-2026-62911, uma falha de desvio de autenticação. Se explorada, ela permite assumir as caixas postais de todos os usuários do Exchange, com leitura e envio de mensagens e download de anexos. Ela foi descoberta durante o concurso Pwn2Own Berlin 2026 por Orange Tsai, da equipe DEVCORE. Mesmo com a correção disponível, a Shadowserver Foundation contou mais de 21 mil servidores Exchange sem correção em 31 de agosto, e o CERT-Bund informou que cerca de 85% dos servidores Exchange locais da Alemanha seguiam vulneráveis. O Centro Nacional de Cibersegurança da Holanda (NCSC-NL) alertou que já havia código de exploração circulando na internet.
O histórico explica a pressa da Microsoft. Nos últimos cinco anos, a CISA adicionou 20 vulnerabilidades do Exchange Server à sua lista de falhas exploradas, e grupos de ransomware usaram 14 delas.
Por que o e-mail continua no centro do alvo
Uma caixa postal corporativa vai muito além da troca de mensagens. Ela guarda contratos, propostas, dados pessoais de clientes e colaboradores, links de redefinição de senha e, em muitos casos, códigos de verificação de acesso a outros sistemas. Na prática, o e-mail funciona como um repositório da identidade digital de quem o usa e um ponto de partida para chegar a outras credenciais.
A CVE-2026-96940 exige que o atacante já esteja autenticado. Isso não reduz o risco tanto quanto parece. Credenciais roubadas por phishing, contas de ex-colaboradores que não foram desativadas e senhas reaproveitadas são portas de entrada comuns. Com uma única conta comprometida e a falha aberta, o invasor passa a enxergar a correspondência de toda a organização.
O alerta também reforça um padrão que se repete em 2026: dispositivos e servidores locais, expostos à internet e mantidos fora do ciclo regular de atualização, continuam sendo o elo mais explorado na cadeia de defesa das empresas.
O que fazer agora
O primeiro passo é fazer o inventário. As equipes de infraestrutura devem identificar todos os servidores Exchange locais, inclusive os híbridos e os usados só para gerenciamento, e conferir a versão e a atualização cumulativa instaladas.
Depois, aplicar a segunda versão da atualização de segurança de setembro e confirmar que o número de compilação esperado aparece após a instalação.
Quem não puder corrigir de imediato deve limitar a exposição. No caso da falha de agosto, a orientação do NCSC-NL foi garantir que o servidor Exchange não ficasse acessível pela internet aberta até a aplicação da correção, e a mesma lógica vale agora. Também é recomendável revisar os registros de auditoria de acesso a caixas postais em busca de acessos cruzados fora do padrão, reforçar a autenticação multifator e desativar contas sem uso.
Contexto regulatório e o fim do suporte estendido
No Brasil, a Lei Geral de Proteção de Dados Pessoais (LGPD) obriga os agentes de tratamento a adotar medidas de segurança técnicas e administrativas capazes de proteger os dados pessoais contra acessos não autorizados (art. 46). Também exige a comunicação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares quando um incidente puder gerar risco ou dano relevante (art. 48). Deixar sem correção uma falha conhecida, com atualização disponível, enfraquece qualquer argumento de diligência diante de um incidente.
O calendário aumenta a pressão. As versões 2016 e 2019 do Exchange Server já não têm suporte desde 14 de outubro de 2025, e o programa de atualizações estendidas termina em outubro de 2026, depois do qual essas versões deixam de receber correções de segurança. A recomendação da Microsoft para quem não aderiu ao programa é migrar para o Exchange Server Subscription Edition.
A partir de novembro, cada nova falha descoberta nessas versões ficará aberta de forma permanente. Quem mantém o e-mail corporativo em servidores locais tem, portanto, poucas semanas para escolher entre migrar para a Subscription Edition, migrar para a nuvem ou assumir um risco que só tende a crescer.
Sobre a Microsoft
A Microsoft foi fundada em 1975 por Bill Gates e Paul Allen e tem sede em Redmond, no estado de Washington, Estados Unidos. É uma das maiores empresas de tecnologia do mundo, com atuação em sistemas operacionais, software corporativo, computação em nuvem com a plataforma Azure, produtividade com o Microsoft 365 e segurança da informação. O Exchange Server é a sua plataforma de e-mail e calendário corporativo para instalação local.
Glossário
- Exchange Server: servidor de e-mail, calendário e contatos da Microsoft, instalado na infraestrutura da própria empresa.
- CVE (Vulnerabilidades e Exposições Comuns): padrão internacional que dá um identificador único a cada falha de segurança divulgada.
- CVSS (Sistema Comum de Pontuação de Vulnerabilidades): escala de 0 a 10 em que notas de 7,0 a 8,9 indicam gravidade alta e de 9,0 a 10, gravidade crítica.
- Elevação de privilégio: exploração que permite a um usuário obter acessos além dos que lhe foram concedidos.
- ESU (Atualizações de Segurança Estendidas): programa pago que mantém correções para produtos fora do suporte regular, por tempo limitado.
- Ambiente híbrido: configuração que combina servidores locais e serviços em nuvem, como o Exchange Online.
- XSS (script entre sites): falha que permite injetar código malicioso numa página web exibida ao usuário.
- Catálogo KEV: lista mantida pela CISA com vulnerabilidades comprovadamente exploradas em ataques reais.
Com informações de: Microsoft (boletins de segurança do Exchange Server), Help Net Security, Windows Report, Cyber Press, BleepingComputer, The Hacker News, SecurityWeek, Security Affairs, IT-Connect, Ampcus Cyber, Zscaler, Senserva e TriNetriOps.
Nova falha no NetScaler é explorada em ataques e Citrix recomenda atualização imediata
Are You Doing Digital Trust Right? By AET Europe – Part 1
Are You Doing Digital Trust Right? By AET Europe – Part 2
AET Europe e o Futuro da Confiança Digital: Cripto-àgil e soluções inovadoras
Encrypting Emails vs. Encrypting Mail Servers – What’s the Difference?
O Crypto ID conecta tecnologia, regulação voltada à segurança da informação com inteligência editorial porque acreditamos no poder da informação bem posicionada para orientar decisões.
Conheça a coluna Cibersegurança.

Leia mais sobre Privacidade e Proteção de Dados em nossa coluna dedicada a esse tema. São artigos sobre o que acontece no Brasil e no Mundo. Aqui!
ID Talk são entrevistas que geram insights poderosos e soluções práticas para você tomar decisões estratégicas e liderar o futuro. Assistindo ou lendo você descobre o que há de mais inovador em tecnologia. Você vai gostar muito!









