마이크로소프트, 고위험 Exchange Server 사서함 접근 취약점 수정
마이크로소프트, 고위험 Exchange Server 사서함 접근 취약점 수정
- CVE-2026-96940은 인증된 공격자가 같은 조직의 다른 사용자 이메일·첨부파일을 읽게 하는 Exchange Server 권한 결함이다.
- Microsoft Exchange Server Team은 내부 발견 뒤 현재 악용을 인지하지 못했지만, 과거 유사 결함 악용 사례를 근거로 일관된 공격 가능성을 경고했다.
- Microsoft는 Exchange Online에 서버 측 수정 조치를 먼저 적용한 뒤 온프레미스용 September 2026 v2 보안 업데이트를 배포했다.
- 업데이트는 2026년 10월 2일 공개됐고 Exchange 2016 CU23·Exchange 2019 CU14·CU15·Subscription RTM을 대상으로 한다.
- 테넌트 경계를 넘는 접근은 불가능하지만 조직 내부 메일 노출은 기밀정보 침해로 이어져, 운영자는 서버와 관리도구 사용 장비를 함께 갱신해야 한다.
- 국내 기관은 Exchange 자산과 관리도구를 즉시 식별해 September 2026 v2 적용 여부를 점검하고, 공급자 일정 변경에도 독립적인 패치 검증체계를 마련해야 한다.
정부는 공공·핵심산업의 Exchange 버전과 관리도구를 긴급 점검하고, 인증 계정 악용을 전제로 메일 접근 로그 분석과 패치 이행을 동시에 지시해야 한다.
주요 용어: CVE-2026-96940(Exchange Server 권한 검증 취약점), 아웃오브밴드 업데이트(정기 일정 밖에서 배포하는 긴급 보안 수정)