Tóm tắt nhanh
- Lỗ hổng phân quyền nghiêm trọng: Lỗ hổng CVE-2026-96940 đạt mức điểm CVSS 8.8, bắt nguồn từ cơ chế ủy quyền yếu (CWE-285) trên các máy chủ Microsoft Exchange Server tự quản trị cục bộ (on-premises).
- Rủi ro lộ thư tín diện rộng: Kẻ tấn công có tài khoản nội bộ cấp thấp có thể leo thang đặc quyền để đọc toàn bộ email và tệp đính kèm của bất kỳ tài khoản nào khác trong cùng tổ chức.
- Phát hành bản vá sớm: Microsoft xếp nguy cơ khai thác ở mức cao và đã tung bản vá trước lịch trình trong gói September 2026 V2 Security Updates; dịch vụ Exchange Online trên đám mây không bị ảnh hưởng.
- Hành động cần thiết tại Việt Nam: Quản trị viên hệ thống cần chạy tập lệnh Exchange Server Health Checker và cập nhật ngay cho các bản Exchange SE, Exchange 2019 và Exchange 2016.
Cơ chế ủy quyền lỏng lẻo mở đường cho việc đọc trộm thư tín nội bộ

Lỗ hổng bảo mật mới được công bố mang mã hiệu CVE-2026-96940 với mức điểm nghiêm trọng 8.8 trên thang điểm CVSS. Vấn đề cốt lõi của lỗ hổng này nằm ở lỗi kiểm soát ủy quyền yếu (weak authorization, định danh CWE-285) bên trong cấu trúc phân quyền của Microsoft Exchange Server. Khi một kẻ tấn công đã xác thực được danh tính trên mạng nội bộ—kể cả chỉ bằng một tài khoản nhân viên thông thường với quyền hạn tối thiểu—chúng hoàn toàn có thể lợi dụng kẽ hở này để leo thang đặc quyền.
Hệ quả trực tiếp là kẻ tấn công có thể truy cập trái phép vào hòm thư cá nhân của các nhân sự khác trong cùng một tổ chức mà không gặp phải rào cản phân quyền nào. Toàn bộ nội dung thư điện tử gửi đi, thư nhận về cùng các tệp đính kèm bí mật đều có nguy cơ bị đọc trộm. Điểm hạn chế duy nhất của CVE-2026-96940 là không hỗ trợ tấn công xuyên vùng dữ liệu (cross-tenant), nghĩa là kịch bản khai thác chỉ gói gọn bên trong phạm vi máy chủ nội bộ của chính doanh nghiệp đó.
Hiểm họa thỏa hiệp email doanh nghiệp và các phiên bản máy chủ bị ảnh hưởng
Dù không tấn công được từ bên ngoài nếu chưa có tài khoản xác thực, lỗ hổng này lại tạo ra nguy cơ đặc biệt lớn đối với các đợt tấn công thỏa hiệp email doanh nghiệp (BEC – Business Email Compromise). Trong thực tế môi trường doanh nghiệp, kẻ tấn công rất dễ dàng chiếm được tài khoản của một nhân viên thông thường thông qua các chiến dịch thư rác lừa đảo (phishing) hoặc mã độc đánh cắp thông tin (infostealer). Từ bước đệm tài khoản cấp thấp đó, việc khai thác CVE-2026-96940 sẽ cho phép chúng âm thầm theo dõi thư từ trao đổi của ban lãnh đạo, phòng kế toán, các hợp đồng kinh tế và hóa đơn thanh toán để lên kế hoạch trục lợi tài chính hoặc tống tiền.
Microsoft đã gắn nhãn đánh giá nguy cơ là “Exploitation More Likely” (khả năng bị khai thác rất cao). Dù chưa ghi nhận trường hợp tấn công thực tế nào ngoài môi trường vận hành trước ngày công bố, hãng công nghệ này đã quyết định phát hành bản vá khẩn cấp sớm hơn dự kiến vào ngày 02/10/2026 trong gói cập nhật bổ sung September 2026 V2 Exchange Server Security Updates.
Danh sách các phiên bản Exchange Server chịu ảnh hưởng trực tiếp bao gồm:
- Exchange Server Subscription Edition (SE) RTM: Phiên bản mới nhất của dòng Exchange máy chủ cục bộ.
- Exchange Server 2019: Áp dụng cho hai bản cập nhật tích lũy Cumulative Update 14 (CU14) và Cumulative Update 15 (CU15).
- Exchange Server 2016: Áp dụng cho bản Cumulative Update 23 (CU23).
Đối với người dùng dịch vụ thư điện tử đám mây Exchange Online thuộc hệ sinh thái Microsoft 365, bản sửa lỗi đã được phía Microsoft triển khai tự động ở tầng máy chủ dịch vụ, do đó người dùng đám mây không cần thực hiện thêm thao tác nào ngoài việc cập nhật các trạm làm việc có cài đặt công cụ quản trị Exchange Management Tools.
Khuyến nghị rà soát khẩn cấp cho các tổ chức và doanh nghiệp tại Việt Nam
Tại Việt Nam, rất nhiều cơ quan, ngân hàng, doanh nghiệp nhà nước và các tổ chức tài chính hiện vẫn duy trì hạ tầng máy chủ Microsoft Exchange Server cục bộ (on-premises) để phục vụ nhu cầu lưu trữ và kiểm soát dữ liệu thư tín nội bộ. Đây là nhóm đối tượng có nguy cơ chịu rủi ro cao nhất nếu chậm trễ trong việc cập nhật bản vá bảo mật.
Một thách thức lớn cần lưu ý là cả Exchange Server 2016 và Exchange Server 2019 đều đã kết thúc giai đoạn hỗ trợ thông thường (out of support). Chỉ những khách hàng đã đăng ký tham gia chương trình cập nhật bảo mật mở rộng (Extended Security Update – ESU Period 2) mới có thể nhận và cài đặt bản vá phát hành trong giai đoạn này. Các doanh nghiệp chưa đăng ký ESU hoặc đang sử dụng các phiên bản cũ hơn cần nhanh chóng lên phương án chuyển dịch, nâng cấp hệ thống lên phiên bản Exchange Server Subscription Edition để tiếp tục nhận được các bản vá an ninh định kỳ.
Đội ngũ quản trị mạng và bảo mật được khuyến nghị nên sử dụng ngay tập lệnh công cụ kiểm tra sức khỏe hệ thống (Exchange Server Health Checker script) do Microsoft cung cấp để thống kê toàn diện danh mục máy chủ mail trong môi trường nội bộ, xác định chính xác phiên bản cập nhật đang thiếu và tiến hành áp dụng bản vá sớm nhất có thể.
Nguồn tham khảo: Microsoft Tech Community, TechRadar Pro, The Hacker News.







