เทคโนโลยีใกล้ตัว เข้าใจได้ทุกวัน
ไอที
ไอที/ข่าว

Exchange Server มีช่องโหว่ให้อ่านเมลคนอื่นในองค์กร Microsoft ออกแพตช์แล้ว

Microsoft อุดช่องโหว่ Exchange Server คะแนน 8.8 ที่ให้ผู้ใช้ในองค์กรเดียวกันอ่านอีเมลของคนอื่นได้ ยังไม่พบการโจมตีจริง ThaiCERT เตือนให้องค์กรไทยอัปเดต

เซิร์ฟเวอร์ในตู้แร็กมีไอคอนซองจดหมายเรืองแสงและแม่กุญแจที่ปลดล็อกลอยอยู่ด้านบน ข้างๆ มีผู้ดูแลระบบกำลังอัปเดตซอฟต์แวร์
ภาพประกอบสร้างด้วย AI: ห้องเซิร์ฟเวอร์เป็นภาพจำลองทั่วไป ไม่ใช่เหตุการณ์หรือองค์กรจริงเครดิตภาพ: TECHTIDE

Microsoft ออกอัปเดตความปลอดภัยของ Exchange Server เพื่ออุดช่องโหว่ CVE-2026-96940 คะแนนความรุนแรง 8.8 ที่เปิดให้ผู้ใช้ซึ่งล็อกอินได้อยู่แล้วยกระดับสิทธิ์ผ่านเครือข่าย แล้วอ่านอีเมลและไฟล์แนบในกล่องจดหมายของคนอื่นในองค์กรเดียวกัน ThaiCERT แจ้งเตือนเรื่องนี้เมื่อ 7 ตุลาคม 2026 ตอนนี้ยังไม่มีรายงานว่าถูกโจมตีจริง

ช่องโหว่นี้ทำอะไรได้

ช่องโหว่นี้กระทบเฉพาะองค์กรที่ติดตั้ง Exchange Server ไว้ใช้เองในที่ทำงาน ไม่เกี่ยวกับอีเมลส่วนตัวทั่วไป ผู้ใช้ทั่วไปไม่ต้องทำอะไร

  • เป็นช่องโหว่ด้านการควบคุมสิทธิ์ ผู้โจมตีต้องมีบัญชีที่ใช้งานได้ในระบบก่อน
  • ถ้าเจาะสำเร็จ จะอ่านอีเมลและไฟล์แนบของคนอื่นภายในองค์กรเดียวกันได้ ข้ามองค์กรไม่ได้
  • The Hacker News รายงานว่า Microsoft ให้ระดับความน่าจะถูกใช้โจมตีเป็น "Exploitation More Likely" แต่ยังไม่พบหลักฐานว่าถูกใช้จริง ส่วน ThaiCERT ประเมินว่ามีโอกาสสูงที่จะถูกนำไปใช้โจมตีในอนาคต

เวอร์ชันไหนโดน

เวอร์ชันที่ได้รับผลกระทบอัปเดตของ Microsoft
Exchange Server Subscription Edition RTMKB5129955
Exchange Server 2019 CU15KB5129956
Exchange Server 2016 CU23KB5129958
Exchange Server 2019 CU14ยังไม่ได้ตรวจเลข KB

ทั้งสามอัปเดตที่ตรวจแล้วเป็น "version 2" ของชุดอัปเดตเดือนตุลาคม ลงวันที่ 2 ตุลาคม 2026 และอุดช่องโหว่รวมเก้ารายการ ไม่ใช่เฉพาะ CVE-2026-96940 หน้า KB ของ Subscription Edition ยังแจ้งปัญหาที่ทราบแล้วว่า ลิงก์ปฏิทินที่เผยแพร่เป็นไฟล์ .ics อาจตอบ HTTP 500 และการดูเวลาว่างของกล่องจดหมายที่มอบสิทธิ์ในระบบไฮบริดอาจล้มเหลว ควรอ่านก่อนติดตั้ง

องค์กรไทยต้องทำอะไร

  • ถ้าใช้ Exchange Server ที่ดูแลเอง ให้ติดตั้งอัปเดตตามเวอร์ชันข้างบน แล้วตรวจบันทึกระบบหาการเข้าถึงข้ามกล่องจดหมายที่ผิดปกติ
  • ถ้าใช้ Exchange Online ไม่ต้องทำอะไร Microsoft แก้ฝั่งบริการให้แล้ว
  • ถ้ายังใช้ Exchange 2019 CU14 ให้เปิดหน้าประกาศของ Microsoft เพื่อดูตัวอัปเดตของรุ่นนี้โดยตรง

เหตุที่ควรรีบ คือช่องโหว่แบบนี้ต้องมีบัญชีในระบบก่อน จึงเสี่ยงสูงเมื่อรหัสผ่านของพนักงานคนใดคนหนึ่งรั่ว เพราะผู้โจมตีอาจใช้บัญชีเดียวไล่อ่านเมลของฝ่ายการเงินหรือผู้บริหารได้

ที่มา — เรียงจากต้นตอทางการก่อน