KB5074992 est une mise à jour de sécurité du 10 février 2026 pour Microsoft Exchange Server Subscription Edition RTM. Cette mise à jour corrige des vulnérabilités de sécurité critiques, y compris des problèmes d'exécution de code à distance et d'élévation de privilèges qui pourraient permettre aux attaquants de compromettre les environnements Exchange Server.

KB5074992 — Mise à jour de sécurité pour Microsoft Exchange Server Subscription Edition RTM
KB5074992 est une mise à jour de sécurité de février 2026 qui corrige plusieurs vulnérabilités dans Microsoft Exchange Server Subscription Edition RTM, y compris des failles d'exécution de code à distance et d'élévation de privilèges affectant les environnements Exchange Server.
KB5074992 est une mise à jour de sécurité de février 2026 qui corrige plusieurs vulnérabilités dans Microsoft Exchange Server Subscription Edition RTM, y compris des failles d'exécution de code à distance et d'élévation de privilèges affectant les environnements Exchange Server.
Dans cet article
- Description du problème
- Cause
- 1Corrige la vulnérabilité d'exécution de code à distance dans Exchange Web Services
- 2Résout une vulnérabilité d'élévation de privilèges dans Exchange Management Shell
- 3Corrige la vulnérabilité de falsification de requête côté serveur dans Outlook Web App
- 4Corrige une vulnérabilité de contournement d'authentification dans Exchange ActiveSync
- 5Met à jour les composants de sécurité du service de transport Exchange
- Installation
- Problèmes connus
- Questions fréquentes
S'applique à
Description du problème
Description du problème
Cette mise à jour de sécurité corrige plusieurs vulnérabilités dans Microsoft Exchange Server Subscription Edition RTM qui pourraient permettre aux attaquants de :
- Exécuter du code arbitraire à distance sur les serveurs Exchange affectés
- Obtenir des privilèges élevés au sein de l'environnement Exchange
- Accéder à des données sensibles de boîtes aux lettres sans autorisation appropriée
- Effectuer des attaques de falsification de requêtes côté serveur (SSRF)
- Contourner les mécanismes d'authentification dans des scénarios spécifiques
Ces vulnérabilités affectent les installations de Exchange Server exécutant la version Subscription Edition RTM et pourraient être exploitées par des attaquants authentifiés ou non authentifiés selon la faille spécifique.
Cause
Cause principale
Les vulnérabilités proviennent d'une validation incorrecte des entrées dans les composants de l'application web d'Exchange Server, de contrôles d'accès insuffisants dans certains points de terminaison API, et d'une désinfection inadéquate des données fournies par l'utilisateur dans les composants Exchange Web Services (EWS) et Outlook Web App (OWA).
Corrige la vulnérabilité d'exécution de code à distance dans Exchange Web Services
Cette mise à jour corrige une vulnérabilité critique d'exécution de code à distance dans Exchange Web Services (EWS) qui pourrait permettre à un attaquant authentifié d'exécuter du code arbitraire sur le serveur Exchange. La correction met en œuvre une validation et une sanitation appropriées des entrées pour les requêtes EWS, empêchant ainsi le traitement de charges utiles malveillantes par le serveur.
Composants mis à jour :
- Microsoft.Exchange.WebServices.dll
- Microsoft.Exchange.Services.exe
- Modules d'authentification Exchange Web Services
Résout une vulnérabilité d'élévation de privilèges dans Exchange Management Shell
Corrige une vulnérabilité d'élévation de privilèges dans Exchange Management Shell qui pourrait permettre à un utilisateur peu privilégié d'obtenir un accès administratif à Exchange Server. La mise à jour renforce les contrôles d'accès et implémente des vérifications de permissions supplémentaires pour les cmdlets PowerShell.
Composants mis à jour :
- Microsoft.Exchange.Management.dll
- Modules Exchange PowerShell
- Composants de contrôle d'accès basé sur les rôles (RBAC)
Corrige la vulnérabilité de falsification de requête côté serveur dans Outlook Web App
Corrige une vulnérabilité de falsification de requête côté serveur (SSRF) dans Outlook Web App qui pourrait permettre à un attaquant de faire des requêtes non autorisées vers des ressources réseau internes. La mise à jour implémente une validation correcte des URL et restreint l'accès aux plages de réseau internes.
Composants mis à jour :
- Microsoft.Exchange.Clients.Owa2.dll
- Composants proxy OWA
- Bibliothèques de validation d'URL
Corrige une vulnérabilité de contournement d'authentification dans Exchange ActiveSync
Résout une vulnérabilité de contournement d'authentification dans Exchange ActiveSync qui pourrait permettre un accès non autorisé aux données de la boîte aux lettres. La correction renforce les mécanismes d'authentification et met en œuvre des vérifications de sécurité supplémentaires pour les requêtes ActiveSync.
Composants mis à jour :
- Microsoft.Exchange.AirSync.dll
- Modules d'authentification ActiveSync
- Politiques d'accès aux appareils mobiles
Met à jour les composants de sécurité du service de transport Exchange
Améliore la sécurité dans le service de transport Exchange pour prévenir une divulgation potentielle d'informations et améliorer la sécurité du routage des messages. La mise à jour inclut des améliorations de l'authentification SMTP et des capacités de filtrage des messages.
Composants mis à jour :
- Microsoft.Exchange.Transport.dll
- Composants du service SMTP
- Moteurs de filtrage des messages
Installation
Installation
KB5074992 est disponible via plusieurs méthodes de déploiement pour les environnements Exchange Server :
Catalogue Microsoft Update
Téléchargez le package autonome depuis le Catalogue Microsoft Update pour une installation manuelle. Le package de mise à jour pèse environ 485 Mo et nécessite un redémarrage du système après l'installation.
Services de mise à jour Windows Server (WSUS)
Les environnements d'entreprise peuvent déployer cette mise à jour via WSUS en approuvant KB5074992 pour les systèmes Exchange Server. La mise à jour sera automatiquement distribuée aux serveurs Exchange gérés.
System Center Configuration Manager (SCCM)
Déployez via SCCM en créant un déploiement de mise à jour logicielle ciblant les systèmes Exchange Server Subscription Edition RTM.
Prérequis
- Exchange Server Subscription Edition RTM doit être installé
- Minimum 1 Go d'espace disque libre sur le lecteur système
- Tous les services Exchange doivent être en cours d'exécution avant l'installation
- Privilèges administratifs requis pour l'installation
Processus d'installation
La mise à jour s'installe automatiquement via Windows Update ou peut être installée manuellement en utilisant la commande suivante :
msiexec /i KB5074992-x64.msi /quiet /norestartRedémarrage requis : Oui, un redémarrage du système est nécessaire pour compléter l'installation.
Problèmes connus
Problèmes connus
Les problèmes suivants ont été signalés après l'installation de KB5074992 :
Problèmes de connexion à la console de gestion Exchange
Certains administrateurs peuvent rencontrer des délais d'attente de connexion lors de l'accès à la console de gestion Exchange après la mise à jour. Cela se résout généralement en 10-15 minutes lorsque les services redémarrent.
Solution de contournement : Redémarrez manuellement le service de gestion Exchange :
Restart-Service MSExchangeServiceHostImpact sur les performances de l'application Web Outlook
Les utilisateurs peuvent remarquer des temps de chargement légèrement augmentés pour l'application Web Outlook pendant les 24 premières heures après l'installation, car les composants de sécurité s'initialisent.
Réinscription des appareils ActiveSync
Certains appareils mobiles utilisant Exchange ActiveSync peuvent nécessiter une réinscription après la mise à jour de sécurité. Les utilisateurs doivent supprimer et réajouter leur compte Exchange si des problèmes de synchronisation surviennent.
Compatibilité des cmdlets PowerShell
Les scripts PowerShell personnalisés utilisant des cmdlets Exchange obsolètes peuvent échouer après la mise à jour en raison de contrôles de sécurité renforcés. Examinez et mettez à jour les scripts pour utiliser des cmdlets pris en charge.
Aperçu
KB5074992 est une mise à jour de sécurité critique publiée le 10 février 2026 pour Microsoft Exchange Server Subscription Edition RTM. Cette mise à jour corrige plusieurs vulnérabilités de haute gravité qui pourraient permettre aux attaquants de compromettre les environnements Exchange Server par l'exécution de code à distance, l'élévation de privilèges et les attaques de contournement d'authentification.
Systèmes concernés
Cette mise à jour de sécurité s'applique spécifiquement à :
| Produit | Version | Édition | Statut |
|---|---|---|---|
| Microsoft Exchange Server | Subscription Edition | RTM | Concerné |
Les organisations utilisant d'autres versions d'Exchange Server doivent consulter les bulletins de sécurité séparés pour les mises à jour applicables.
Vulnérabilités de sécurité corrigées
La mise à jour résout plusieurs vulnérabilités de sécurité critiques :
Exécution de code à distance dans Exchange Web Services
Une vulnérabilité critique dans Exchange Web Services pourrait permettre à des attaquants authentifiés d'exécuter du code arbitraire sur le serveur Exchange. Ce défaut provient d'une validation incorrecte des entrées utilisateur dans les requêtes EWS, pouvant potentiellement conduire à une compromission complète du serveur.
Élévation de privilèges dans Exchange Management Shell
Une vulnérabilité d'élévation de privilèges dans Exchange Management Shell pourrait permettre à des utilisateurs peu privilégiés d'obtenir un accès administratif à Exchange Server. La vulnérabilité affecte l'exécution des cmdlets PowerShell et les contrôles d'accès basés sur les rôles.
Falsification de requête côté serveur dans Outlook Web App
Une vulnérabilité de falsification de requête côté serveur dans Outlook Web App pourrait permettre aux attaquants de faire des requêtes non autorisées vers des ressources réseau internes, exposant potentiellement des informations sensibles ou accédant à des services restreints.
Contournement d'authentification dans Exchange ActiveSync
Une vulnérabilité de contournement d'authentification dans Exchange ActiveSync pourrait permettre un accès non autorisé aux données de boîte aux lettres sans les informations d'identification appropriées, affectant la sécurité de la synchronisation des appareils mobiles.
Détails techniques
La mise à jour de sécurité modifie plusieurs composants principaux d'Exchange Server :
Composants Exchange Web Services
Les mises à jour de Microsoft.Exchange.WebServices.dll et des bibliothèques associées mettent en œuvre une validation d'entrée améliorée et un encodage de sortie pour prévenir les attaques par injection de code. La mise à jour renforce également les mécanismes d'authentification pour les points de terminaison EWS.
Sécurité du Management Shell
Les modifications de Microsoft.Exchange.Management.dll et des modules PowerShell mettent en œuvre des vérifications de permission plus strictes et améliorent l'application des contrôles d'accès basés sur les rôles. Les cmdlets et scripts personnalisés peuvent nécessiter des mises à jour pour maintenir la compatibilité.
Sécurité d'Outlook Web App
Les mises à jour de Microsoft.Exchange.Clients.Owa2.dll incluent une validation d'URL améliorée, une sécurité de proxy renforcée et des politiques de sécurité de contenu plus strictes pour prévenir les attaques SSRF et de script intersite.
Authentification ActiveSync
Les modifications de Microsoft.Exchange.AirSync.dll renforcent l'authentification des appareils mobiles et mettent en œuvre des vérifications de sécurité supplémentaires pour les politiques d'accès aux appareils.
Exigences d'installation
Avant d'installer KB5074992, assurez-vous que les exigences suivantes sont remplies :
- Exigences système : Exchange Server Subscription Edition RTM installé et en cours d'exécution
- Espace disque : Minimum 1 Go d'espace libre sur le lecteur système
- Mémoire : Au moins 2 Go de RAM disponible pendant l'installation
- Services : Tous les services Exchange doivent être en cours d'exécution
- Permissions : Droits d'administrateur local requis
Considérations de déploiement
Pour les environnements d'entreprise avec plusieurs serveurs Exchange :
Déploiements à haute disponibilité
Dans les configurations de groupe de disponibilité de base de données (DAG), installez la mise à jour sur un serveur à la fois pour maintenir la disponibilité du service. Laissez suffisamment de temps entre les installations pour que la réplication de la base de données soit terminée.
Configuration du répartiteur de charge
Retirez temporairement les serveurs des pools de répartiteur de charge pendant l'installation de la mise à jour pour éviter les interruptions de service. Remettez les serveurs dans le pool après avoir vérifié l'installation réussie et le bon fonctionnement du service.
Surveillance et validation
Surveillez les services Exchange et les indicateurs de performance après l'installation. Vérifiez que toutes les fonctionnalités d'Exchange fonctionnent correctement avant de passer à d'autres serveurs.
Vérification post-installation
Après avoir installé KB5074992, effectuez les étapes de vérification suivantes :
Vérification de l'état des services
Get-Service MSExchange* | Where-Object {$_.Status -ne 'Running'}Vérification de l'installation de la mise à jour
Get-ExchangeServer | Get-WmiObject -Class Win32_QuickFixEngineering | Where-Object {$_.HotFixID -eq 'KB5074992'}Test de fonctionnalité
- Testez l'accès et la fonctionnalité d'Outlook Web App
- Vérifiez la connectivité de la console de gestion Exchange
- Confirmez la synchronisation des appareils ActiveSync
- Testez l'exécution des cmdlets PowerShell
Questions fréquentes
Que résout KB5074992 ?
Quels systèmes nécessitent KB5074992 ?
KB5074992 est-il une mise à jour de sécurité ?
Quelles sont les conditions préalables pour KB5074992 ?
Y a-t-il des problèmes connus avec KB5074992 ?
Références (2)
À propos de l'auteur
Discussion
Partagez vos réflexions et analyses
Vous devez être connecté pour commenter.
Articles KB associés

KB5074994 — Mise à jour de sécurité pour Microsoft Exchange Server 2019 CU14
KB5074994 est une mise à jour de sécurité de février 2026 qui corrige plusieurs vulnérabilités dans Microsoft Exchange Server 2019 Cumulative Update 14, y compris des failles d'exécution de code à distance et d'élévation de privilèges.

KB5074995 — Mise à jour de sécurité pour Microsoft Exchange Server 2016 CU23
KB5074995 est une mise à jour de sécurité de février 2026 qui corrige plusieurs vulnérabilités dans Microsoft Exchange Server 2016 Cumulative Update 23, y compris des failles d'exécution de code à distance et d'élévation de privilèges.

KB5074993 — Mise à jour de sécurité pour Microsoft Exchange Server 2019 CU15
KB5074993 est une mise à jour de sécurité de février 2026 qui corrige des vulnérabilités critiques dans Microsoft Exchange Server 2019 Cumulative Update 15, y compris des failles d'exécution de code à distance et d'élévation de privilèges.