CVE-2026-69356 et CVE-2026-69641 : Mises à jour de sécurité pour Microsoft Exchange Server
Ce texte a été généré par l'intelligence artificielle (IA).Microsoft a publié le 8 septembre 2026 des mises à jour de sécurité pour deux vulnérabilités critiques dans Exchange Server. CVE-2026-69356 est une vulnérabilité d'usurpation d'identité avec un score CVSS de 9.3. CVE-2026-69641 concerne une élévation de privilèges au sein d'Exchange Server et possède un score CVSS de 9.1. Selon l'évaluation actuelle de Microsoft, aucune des deux vulnérabilités n'est activement exploitée (au 8 septembre 2026).
Sont concernées certaines installations locales d'Exchange Server. Exchange Online n'est pas concerné.
Exchange Server 2016 CU23 (Période ESU 2), Exchange Server 2019 CU14 (Période ESU 2), Exchange Server 2019 CU15 (Période ESU 2), Exchange Server Subscription Edition RTM
Microsoft Exchange Server
Exchange Server 2016 CU23 (Période ESU 2), Exchange Server 2019 CU14 (Période ESU 2), Exchange Server 2019 CU15 (Période ESU 2), Exchange Server Subscription Edition RTM
Microsoft Exchange Server
Exchange Server 2016 CU23 (Période ESU 2), Exchange Server 2019 CU14 (Période ESU 2), Exchange Server 2019 CU15 (Période ESU 2), Exchange Server Subscription Edition RTM
Microsoft Exchange Server
Exchange Server 2016 CU23 (Période ESU 2), Exchange Server 2019 CU14 (Période ESU 2), Exchange Server 2019 CU15 (Période ESU 2), Exchange Server Subscription Edition RTM
Vulnérabilité : CVE-2026-69356 (CVSS 9,3, critique) ; autres : CVE-2026-69641
Statut : aucun abus avéré à ce jour
Installations Exchange concernées
Les mises à jour de sécurité concernent les versions d'Exchange suivantes :
Exchange Server 2016 CU23 avec ESU période 2
Exchange Server 2019 CU14 avec ESU Période 2
Exchange Server 2019 CU15 avec ESU Période 2
Exchange Server Édition Abonnement RTM
Pour Exchange Server 2016 et Exchange Server 2019, les mises à jour de sécurité sont réservées aux clients disposant de Période 2 de l'ESU disponible. Les deux gammes de produits ne bénéficient plus du support standard depuis le 14 octobre 2025. La période 2 des ESU couvre la période de mai à octobre 2026, permettant ainsi une dernière phase de mises à jour de sécurité payantes pour les organisations qui n'ont pas encore achevé leur migration.
La vulnérabilité CVE-2026-69356 est désignée sous le nom de Divulgation d'informations usurpées sur Microsoft Exchange Server. Selon Microsoft MSRC, un attaquant peut ainsi imiter un autre expéditeur. L'attaque est possible via le réseau, ne nécessite pas de privilèges élevés et requiert une interaction de l'utilisateur.
La vulnérabilité a un score CVSS de 9.3.
CVE-2026-69641 : Élévation de privilèges dans Exchange Server
CVE-2026-69641 est classée comme Vulnérabilité d'élévation de privilèges dans Microsoft Exchange Server classifié. La vulnérabilité permet une élévation de privilèges au sein d'Exchange Server et nécessite des privilèges élevés de la part de l'attaquant, mais aucune interaction de l'utilisateur. Microsoft MSRC attribue à la vulnérabilité un score CVSS de 9.1 de. L'attribut CVSS « Scope Changed » indique qu'une attaque réussie peut avoir des impacts au-delà du serveur Exchange.
Vérifier l'état des correctifs, l'éligibilité aux ESU et la migration
Les organisations utilisant un serveur Exchange hébergé localement doivent d'abord vérifier si les versions d'Exchange mentionnées sont utilisées et si CVE-2026-69356 ou CVE-2026-69641 sont pertinentes. Pour Exchange Server 2016 et 2019, cela inclut également la vérification de l'éligibilité à la période ESU 2.
Microsoft recommande d'installer la mise à jour de sécurité de septembre 2026 sur tous les serveurs Exchange concernés. Pour vérifier la réussite de l'installation, l'équipe Exchange recommande l'outil Exchange Server Health Checker, selon le blog de l'équipe Microsoft Exchange.
Sans la période 2 des ESU, la migration vers Exchange Server Subscription Edition doit être priorisée. Cette migration est également pertinente pour les environnements disposant de la période 2 des ESU, dans la mesure où cette phase de mise à jour ne dure que jusqu'en octobre 2026.
Selon Microsoft, aucune mesure n'est requise de cet advisory pour Exchange Online.
Les organisations en Allemagne et en Autriche qui relèvent de la directive NIS-2 – transposée en Allemagne par le NIS2UmsuCG et en Autriche par le NISG – sont tenues d'évaluer et d'appliquer les mises à jour de sécurité critiques sans délai. Le BSI recommande par principe d'installer les correctifs critiques dans les quelques jours suivant leur publication. En Suisse, la loi révisée sur la sécurité de l'information (LSI) est en vigueur ; les opérateurs d'infrastructures critiques sont soumis à une obligation de notification auprès de l'OFCS en cas de vulnérabilités exploitables dans les systèmes critiques.
Associer les services Exchange accessibles de l'extérieur
Les serveurs Exchange locaux peuvent être accessibles publiquement sous leur propre domaine. LocateRisk peut rendre ces serveurs de messagerie accessibles de l'extérieur visibles en tant qu'actifs et les prioriser pour le traitement technique.
Cette visibilité ne remplace ni l'examen des versions de logiciels installés ni la vérification de la vulnérabilité concrète face aux CVE-2026-69356 ou CVE-2026-69641. Pour le traitement, il est donc nécessaire d'associer le service détecté aux propriétaires et au modèle d'exploitation, de vérifier l'éligibilité à la période ESU 2 et de contrôler l'état des correctifs.
Dans le cadre de la gestion des risques liés aux tiers (Vendor Risk Management), LocateRisk peut intégrer des alertes de sécurité concernant les fournisseurs de technologies dans l'évaluation des dépendances externes. Pour cette alerte, le lien technique direct concerne les instances Exchange publiques de l'entreprise.
Suis-je concerné ?
Sont concernés Microsoft Exchange Server dans les versions mentionnées ci-dessus. Quiconque souhaite savoir si Microsoft Exchange Server est visible ou non dans sa propre infrastructure accessible de l'extérieur peut utiliser le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
Sont concernés Exchange Server 2016 CU23 (période ESU 2), Exchange Server 2019 CU14 (période ESU 2), Exchange Server 2019 CU15 (période ESU 2) ainsi qu'Exchange Server Subscription Edition RTM. Exchange Online n'est pas concerné.
Selon l'évaluation actuelle de Microsoft, aucune des deux vulnérabilités n'est activement exploitée. Microsoft qualifie néanmoins l'exploitabilité de critique, c'est pourquoi il est recommandé d'installer la mise à jour de sécurité de septembre 2026.
La période 2 des ESU est un programme payant qui fournit des mises à jour de sécurité pour Exchange Server 2016 et 2019 au-delà de leur fin de support officielle (14 octobre 2025). Cette période s'étend de mai 2026 à octobre 2026. L'inscription n'est pas automatique ; les organisations doivent acquérir la période 2 des ESU séparément.
L'attribut CVSS « Scope Changed » (périmètre modifié) signifie qu'une attaque réussie peut avoir des répercussions au-delà de la composante vulnérable — le serveur Exchange lui-même — et potentiellement affecter des systèmes ou des ressources adjacents.
État au 09.09.2026. Cet article est fourni à titre d'information générale et ne constitue pas un conseil juridique, de sécurité ou opérationnel dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir changé depuis la publication ; l'avis du fabricant lié fait toujours foi. Malgré des recherches minutieuses, nous déclinons toute responsabilité quant à l'actualité, l'exactitude et l'exhaustivité des informations.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-69356
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.