सुरक्षा · 10 अक्टूबर 2026
इन भाषाओं में भी प्रकाशित 한국어
माइक्रोसॉफ्ट ने एक्सचेंज सर्वर में गंभीर सुरक्षा खामी के लिए आपातकालीन अपडेट जारी किया
माइक्रोसॉफ्ट ने अपने नियमित कैलेंडर से हटकर एक्सचेंज सर्वर के लिए एक आपातकालीन सुरक्षा अपडेट प्रकाशित किया है, जो एक प्रमाणित हमलावर को संगठन के भीतर अन्य उपयोगकर्ताओं के ई-मेल पढ़ने की अनुमति देता है। यह कार्रवाई सीवीई-2026-96940 नामक एक नई कमजोरी को ठीक करने के लिए की गई है, जिसे कंपनी ने उच्च जोखिम वाला माना है।
इस सुरक्षा दोष का तकनीकी मूल्यांकन सीवीएसएस स्कोरिंग प्रणाली के तहत 10 में से 8.8 किया गया है, जो इसे एक गंभीर खतरा बनाता है। माइक्रोसॉफ्ट के बुलेटिन के अनुसार, एक्सचेंज सर्वर में अपर्याप्त प्राधिकरण की यह त्रुटि एक हमलावर को नेटवर्क पर अपने विशेषाधिकार बढ़ाने में सक्षम बनाती है। वास्तविक परिदृश्य में, यदि कोई आक्रामक किसी भी तरह से प्रमाणित हो जाता है, तो वह इस कमजोरी का लाभ उठाकर सहकर्मियों के मेलबॉक्स तक पहुंच सकता है। इसका अर्थ यह है कि हमलावर निजी ई-मेल और उनसे जुड़े अनुलग्नक फाइलों को पढ़ सकता है, भले ही यह गतिविधि एक्सचेंज सर्वर की सीमाओं के भीतर ही सीमित क्यों न हो।
खतरे की गंभीरता इस तथ्य से और बढ़ जाती है कि केवल एक समझौता किया गया खाता पूरे हमले के लिए पर्याप्त है। यदि कोई कर्मचारी फिशिंग हमले या पासवर्ड स्प्रे करने वाली तकनीक का शिकार हो जाता है, तो हमलावर उस खाते का उपयोग करके मुख्य कार्यकारी अधिकारी, सूचना प्रौद्योगिकी प्रमुख या लेखा विभाग के प्रमुख जैसे वरिष्ठ अधिकारियों के इनबॉक्स तक पहुंच सकता है। हालांकि वर्तमान में प्रकृति में इस कमजोरी के किसी सक्रिय शोषण की पुष्टि नहीं हुई है, लेकिन माइक्रोसॉफ्ट ने चेतावनी दी है कि इसका शोषण होने की संभावना अधिक है।
बादल आधारित सेवाओं के लिए स्थिति अलग है, जहां माइक्रोसॉफ्ट ने पहले ही एक्सचेंज ऑनलाइन के लिए पैच तैनात कर दिया है, जिसका अर्थ है कि माइक्रोसॉफ्ट 365 ग्राहकों को कोई कार्रवाई करने की आवश्यकता नहीं है। हालांकि, जो संगठन हाइब्रिड मोड या स्थानीय सर्वर का उपयोग करते हैं, उन्हें तुरंत अपने एक्सचेंज सर्वर पर यह अपडेट स्थापित करना होगा। माइक्रोसॉफ्ट ने सुरक्षा अपडेट के एक संस्करण दो को जारी किया है, जिसमें सितंबर 2026 में ठीक की गई आठ अन्य कमजोरियों के साथ-साथ इस नई समस्या का भी समाधान शामिल है। इसका मतलब यह है कि जिन्होंने पिछले महीने अपडेट इंस्टॉल किए थे, उन्हें भी रखरखाव प्रक्रिया को दोहराना होगा।
अपडेट इंस्टॉल करने के बाद, कंपनी एक्सचेंज सर्वर हेल्थ चेकर स्क्रिप्ट चलाने की सलाह देती है ताकि यह सुनिश्चित किया जा सके कि सब कुछ ठीक से काम कर रहा है। इस नए संस्करण के साथ एक ज्ञात समस्या भी सामने आई है, जहां आईसीएस प्रारूप में प्रकाशित कैलेंडर कैलेंडर एप्लिकेशन को एचटीटीपी 500 त्रुटि लौटा सकते हैं। इसके अलावा, एक्सचेंज सर्वर 2016 और 2019 के उपयोगकर्ताओं के लिए स्थिति चिंताजनक है, क्योंकि इन संस्करणों के लिए मानक समर्थन समाप्त हो चुका है। इन पुराने संस्करणों के लिए पैच केवल उन संगठनों के लिए उपलब्ध हैं जिन्होंने विस्तारित सुरक्षा अपडेट कार्यक्रम के लिए पंजीकरण किया है, जिसकी समय सीमा अक्टूबर 2026 के अंत तक है। बिना इस कार्यक्रम के सदस्यता वाले संगठनों के पास अब कोई विकल्प नहीं बचा है, सिवाय इसके कि वे एक्सचेंज सर्वर एसई या एक्सचेंज ऑनलाइन में प्रवासन करें।