Microsoft ออกอัปเดตความปลอดภัยของ Exchange Server เพื่ออุดช่องโหว่ CVE-2026-96940 คะแนนความรุนแรง 8.8 ที่เปิดให้ผู้ใช้ซึ่งล็อกอินได้อยู่แล้วยกระดับสิทธิ์ผ่านเครือข่าย แล้วอ่านอีเมลและไฟล์แนบในกล่องจดหมายของคนอื่นในองค์กรเดียวกัน ThaiCERT แจ้งเตือนเรื่องนี้เมื่อ 7 ตุลาคม 2026 ตอนนี้ยังไม่มีรายงานว่าถูกโจมตีจริง
ช่องโหว่นี้ทำอะไรได้
ช่องโหว่นี้กระทบเฉพาะองค์กรที่ติดตั้ง Exchange Server ไว้ใช้เองในที่ทำงาน ไม่เกี่ยวกับอีเมลส่วนตัวทั่วไป ผู้ใช้ทั่วไปไม่ต้องทำอะไร
- เป็นช่องโหว่ด้านการควบคุมสิทธิ์ ผู้โจมตีต้องมีบัญชีที่ใช้งานได้ในระบบก่อน
- ถ้าเจาะสำเร็จ จะอ่านอีเมลและไฟล์แนบของคนอื่นภายในองค์กรเดียวกันได้ ข้ามองค์กรไม่ได้
- The Hacker News รายงานว่า Microsoft ให้ระดับความน่าจะถูกใช้โจมตีเป็น "Exploitation More Likely" แต่ยังไม่พบหลักฐานว่าถูกใช้จริง ส่วน ThaiCERT ประเมินว่ามีโอกาสสูงที่จะถูกนำไปใช้โจมตีในอนาคต
เวอร์ชันไหนโดน
| เวอร์ชันที่ได้รับผลกระทบ | อัปเดตของ Microsoft |
|---|---|
| Exchange Server Subscription Edition RTM | KB5129955 |
| Exchange Server 2019 CU15 | KB5129956 |
| Exchange Server 2016 CU23 | KB5129958 |
| Exchange Server 2019 CU14 | ยังไม่ได้ตรวจเลข KB |
ทั้งสามอัปเดตที่ตรวจแล้วเป็น "version 2" ของชุดอัปเดตเดือนตุลาคม ลงวันที่ 2 ตุลาคม 2026 และอุดช่องโหว่รวมเก้ารายการ ไม่ใช่เฉพาะ CVE-2026-96940 หน้า KB ของ Subscription Edition ยังแจ้งปัญหาที่ทราบแล้วว่า ลิงก์ปฏิทินที่เผยแพร่เป็นไฟล์ .ics อาจตอบ HTTP 500 และการดูเวลาว่างของกล่องจดหมายที่มอบสิทธิ์ในระบบไฮบริดอาจล้มเหลว ควรอ่านก่อนติดตั้ง
องค์กรไทยต้องทำอะไร
- ถ้าใช้ Exchange Server ที่ดูแลเอง ให้ติดตั้งอัปเดตตามเวอร์ชันข้างบน แล้วตรวจบันทึกระบบหาการเข้าถึงข้ามกล่องจดหมายที่ผิดปกติ
- ถ้าใช้ Exchange Online ไม่ต้องทำอะไร Microsoft แก้ฝั่งบริการให้แล้ว
- ถ้ายังใช้ Exchange 2019 CU14 ให้เปิดหน้าประกาศของ Microsoft เพื่อดูตัวอัปเดตของรุ่นนี้โดยตรง
เหตุที่ควรรีบ คือช่องโหว่แบบนี้ต้องมีบัญชีในระบบก่อน จึงเสี่ยงสูงเมื่อรหัสผ่านของพนักงานคนใดคนหนึ่งรั่ว เพราะผู้โจมตีอาจใช้บัญชีเดียวไล่อ่านเมลของฝ่ายการเงินหรือผู้บริหารได้
