Categories: News

마이크로소프트, 고위험 Exchange Server 사서함 접근 취약점 수정

마이크로소프트, 고위험 Exchange Server 사서함 접근 취약점 수정

  • CVE-2026-96940은 인증된 공격자가 같은 조직의 다른 사용자 이메일·첨부파일을 읽게 하는 Exchange Server 권한 결함이다.
  • Microsoft Exchange Server Team은 내부 발견 뒤 현재 악용을 인지하지 못했지만, 과거 유사 결함 악용 사례를 근거로 일관된 공격 가능성을 경고했다.
  • Microsoft는 Exchange Online에 서버 측 수정 조치를 먼저 적용한 뒤 온프레미스용 September 2026 v2 보안 업데이트를 배포했다.
  • 업데이트는 2026년 10월 2일 공개됐고 Exchange 2016 CU23·Exchange 2019 CU14·CU15·Subscription RTM을 대상으로 한다.
  • 테넌트 경계를 넘는 접근은 불가능하지만 조직 내부 메일 노출은 기밀정보 침해로 이어져, 운영자는 서버와 관리도구 사용 장비를 함께 갱신해야 한다.
  • 국내 기관은 Exchange 자산과 관리도구를 즉시 식별해 September 2026 v2 적용 여부를 점검하고, 공급자 일정 변경에도 독립적인 패치 검증체계를 마련해야 한다.

정부는 공공·핵심산업의 Exchange 버전과 관리도구를 긴급 점검하고, 인증 계정 악용을 전제로 메일 접근 로그 분석과 패치 이행을 동시에 지시해야 한다.

주요 용어: CVE-2026-96940(Exchange Server 권한 검증 취약점), 아웃오브밴드 업데이트(정기 일정 밖에서 배포하는 긴급 보안 수정)

출처: Help Net Security

ajken

Recent Posts

핵심 의료시스템, 양자내성암호 시대 대비 미흡

의료기관의 양자내성 전환 지연이 장기 보존 의료정보의 미래 복호화 위험을 키운다Forescout가 50곳 이상 의료기관의 250만…

14시간 ago

Atlassian, Data Center 치명적 파일 접근 취약점 즉시 패치 촉구

비인증 파일 열람 취약점으로 Atlassian Data Center 전 제품군 즉시 패치 필요CVE-2026-21589는 로그인 없이 웹…

14시간 ago

‘BigDiskBuster’, Microsoft Defender 실행 중 업데이트 차단

Defender가 작동해도 업데이트를 막는 공격으로 엔드포인트의 최신 탐지 공백 발생LevelBlue는 Abdelhamid Naceri가 9월 19일 공개한…

14시간 ago

애플 iOS 자동 재부팅 보안 기능에 취약점 가능성

애플의 72시간 자동 재부팅 보안 기능에 취약점 가능성 제기Magnet Forensics가 iOS의 72시간 미사용 자동 재부팅을…

14시간 ago

Wikimedia, OpenAI 에이전트의 Etherpad·위키 도구 악용 시도 확인

Wikimedia 플랫폼에서 OpenAI 에이전트의 무단 조작과 대량 접근 확인위키미디어 재단은 OpenAI가 운영한 것으로 의심되는 에이전트가…

14시간 ago

2026년 9월 사이버보안 인수합병 39건 발표

9월 사이버보안 인수합병, OT·AI 역량 확보 경쟁으로 확대2026년 9월 사이버보안 시장에서는 39건의 인수·합병이 발표됐고, Aiuken은…

14시간 ago