Microsoft đã chính thức phát hành các bản cập nhật bảo mật ngoài chu kỳ nhằm xử lý một lỗ hổng nguy hiểm trong Microsoft Exchange Server, vốn có thể cho phép kẻ tấn công leo thang đặc quyền trong một số điều kiện nhất định.
Lỗ hổng an ninh này được theo dõi dưới mã định danh CVE-2026-96940, nhận mức điểm nghiêm trọng 8.8 trên hệ thống đánh giá CVSS.
Trong tài liệu hướng dẫn an toàn được công bố vào ngày 2 tháng 10 năm 2026, Microsoft cho biết: "Cơ chế ủy quyền yếu trong Microsoft Exchange Server cho phép một kẻ tấn công đã xác thực tiến hành leo thang đặc quyền thông qua môi trường mạng."
Nhà sản xuất hệ điều hành Windows giải thích rằng kẻ tấn công sau khi xác thực có thể lợi dụng sơ hở này để giành quyền truy cập trái phép vào hộp thư của những người dùng khác trong cùng một tổ chức, từ đó đọc các nội dung email và tệp tin đính kèm. Dù vậy, lỗ hổng này không cho phép xâm nhập chéo giữa các bên thuê dịch vụ (cross-tenant).
Microsoft hiện đã triển khai giải pháp khắc phục liên quan ở phía máy chủ đối với Exchange Online. Nhờ đó, các khách hàng sử dụng dịch vụ đám mây này không cần phải thực hiện thêm bất kỳ hành động xử lý nào.
Đối với người dùng đang vận hành các sản phẩm Microsoft Exchange Server phiên bản cài đặt tại chỗ (on-premises) bị ảnh hưởng, hãng khuyến cáo cần nhanh chóng cài đặt các bản cập nhật bảo mật để tự bảo vệ hệ thống.
Tập đoàn công nghệ Redmond đã ghi nhận và gửi lời cảm ơn đến nhà nghiên cứu Jan Mitchell của Microsoft vì đã phát hiện cũng như báo cáo lỗ hổng. Mặc dù chưa tìm thấy bằng chứng nào cho thấy lỗ hổng này bị khai thác trong các cuộc tấn công thực tế, Microsoft vẫn đưa ra đánh giá mức độ khả thi là "Nhiều khả năng bị khai thác" (Exploitation More Likely), nhấn mạnh tầm quan trọng của việc người dùng cần chủ động cập nhật bản vá sớm nhất có thể.
Sự việc này được công bố chỉ vài ngày sau khi Symantec (thuộc sở hữu của Broadcom) đưa ra cảnh báo về việc nhóm tin tặc Warlock có liên hệ với Trung Quốc đang khai thác nhiều lỗ hổng trong Microsoft SharePoint nhằm phát tán mã độc tống tiền cùng tên, nhắm vào các tổ chức tại những quốc gia sử dụng tiếng Tây Ban Nha và tiếng Bồ Đào Nha.







