微軟7月例行更新修補Exchange多項高風險漏洞,涉及偽冒、權限提升與遠端執行程式碼

圖片來源: 

Microsoft

微軟在7月分例行性更新(Patch Tuesday)中,修補622個自身產品的漏洞,其中包括多個Exchange Server相關重大漏洞,可能導致偽冒(spoofing)、提升權限,以及遠端執行程式碼等攻擊,影響Exchange Server 2016與2019版,以及Exchange Server訂閱版(SE),用戶應儘速更新。

這次微軟修補的Exchange Server相關漏洞中,最嚴重的是CVE-2026-55008,CVSS評分達9.6分,源自未能正確處理輸入,可能導致攻擊者藉由跨站指令碼進行偽冒攻擊。嚴重性次之的是CVE-2026-55005,CVSS評分8.8分,屬於可能導致遠端執行程式碼的堆積緩衝區溢位問題。另外還有兩項CVSS評分同為7.8分的高風險漏洞CVE-2026-55006與CVE-2026-55009,兩者都可能導致本機權限提升問題。

微軟另外在公告中提醒,用戶為Exchange Server安裝2026年7月分例行性更新後,即可移除5月時針對CVE-2026-42897提供的暫時緩解措施,由新的修補程式提供完整保護。