Référence
Enterprise server room displaying Exchange Server security update installation progress
KB5074992Microsoft Exchange ServerMicrosoft Exchange

KB5074992 — Mise à jour de sécurité pour Microsoft Exchange Server Subscription Edition RTM

KB5074992 est une mise à jour de sécurité de février 2026 qui corrige plusieurs vulnérabilités dans Microsoft Exchange Server Subscription Edition RTM, y compris des failles d'exécution de code à distance et d'élévation de privilèges affectant les environnements Exchange Server.

Emanuel DE ALMEIDAEmanuel DE ALMEIDA
11 mars 202612 min de lecture0 vues

KB5074992 est une mise à jour de sécurité de février 2026 qui corrige plusieurs vulnérabilités dans Microsoft Exchange Server Subscription Edition RTM, y compris des failles d'exécution de code à distance et d'élévation de privilèges affectant les environnements Exchange Server.

Résumé

KB5074992 est une mise à jour de sécurité du 10 février 2026 pour Microsoft Exchange Server Subscription Edition RTM. Cette mise à jour corrige des vulnérabilités de sécurité critiques, y compris des problèmes d'exécution de code à distance et d'élévation de privilèges qui pourraient permettre aux attaquants de compromettre les environnements Exchange Server.

S'applique à

Microsoft Exchange Server Subscription Edition RTM

Description du problème

Description du problème

Cette mise à jour de sécurité corrige plusieurs vulnérabilités dans Microsoft Exchange Server Subscription Edition RTM qui pourraient permettre aux attaquants de :

  • Exécuter du code arbitraire à distance sur les serveurs Exchange affectés
  • Obtenir des privilèges élevés au sein de l'environnement Exchange
  • Accéder à des données sensibles de boîtes aux lettres sans autorisation appropriée
  • Effectuer des attaques de falsification de requêtes côté serveur (SSRF)
  • Contourner les mécanismes d'authentification dans des scénarios spécifiques

Ces vulnérabilités affectent les installations de Exchange Server exécutant la version Subscription Edition RTM et pourraient être exploitées par des attaquants authentifiés ou non authentifiés selon la faille spécifique.

Cause

Cause principale

Les vulnérabilités proviennent d'une validation incorrecte des entrées dans les composants de l'application web d'Exchange Server, de contrôles d'accès insuffisants dans certains points de terminaison API, et d'une désinfection inadéquate des données fournies par l'utilisateur dans les composants Exchange Web Services (EWS) et Outlook Web App (OWA).

1

Corrige la vulnérabilité d'exécution de code à distance dans Exchange Web Services

Cette mise à jour corrige une vulnérabilité critique d'exécution de code à distance dans Exchange Web Services (EWS) qui pourrait permettre à un attaquant authentifié d'exécuter du code arbitraire sur le serveur Exchange. La correction met en œuvre une validation et une sanitation appropriées des entrées pour les requêtes EWS, empêchant ainsi le traitement de charges utiles malveillantes par le serveur.

Composants mis à jour :

  • Microsoft.Exchange.WebServices.dll
  • Microsoft.Exchange.Services.exe
  • Modules d'authentification Exchange Web Services
2

Résout une vulnérabilité d'élévation de privilèges dans Exchange Management Shell

Corrige une vulnérabilité d'élévation de privilèges dans Exchange Management Shell qui pourrait permettre à un utilisateur peu privilégié d'obtenir un accès administratif à Exchange Server. La mise à jour renforce les contrôles d'accès et implémente des vérifications de permissions supplémentaires pour les cmdlets PowerShell.

Composants mis à jour :

  • Microsoft.Exchange.Management.dll
  • Modules Exchange PowerShell
  • Composants de contrôle d'accès basé sur les rôles (RBAC)
3

Corrige la vulnérabilité de falsification de requête côté serveur dans Outlook Web App

Corrige une vulnérabilité de falsification de requête côté serveur (SSRF) dans Outlook Web App qui pourrait permettre à un attaquant de faire des requêtes non autorisées vers des ressources réseau internes. La mise à jour implémente une validation correcte des URL et restreint l'accès aux plages de réseau internes.

Composants mis à jour :

  • Microsoft.Exchange.Clients.Owa2.dll
  • Composants proxy OWA
  • Bibliothèques de validation d'URL
4

Corrige une vulnérabilité de contournement d'authentification dans Exchange ActiveSync

Résout une vulnérabilité de contournement d'authentification dans Exchange ActiveSync qui pourrait permettre un accès non autorisé aux données de la boîte aux lettres. La correction renforce les mécanismes d'authentification et met en œuvre des vérifications de sécurité supplémentaires pour les requêtes ActiveSync.

Composants mis à jour :

  • Microsoft.Exchange.AirSync.dll
  • Modules d'authentification ActiveSync
  • Politiques d'accès aux appareils mobiles
5

Met à jour les composants de sécurité du service de transport Exchange

Améliore la sécurité dans le service de transport Exchange pour prévenir une divulgation potentielle d'informations et améliorer la sécurité du routage des messages. La mise à jour inclut des améliorations de l'authentification SMTP et des capacités de filtrage des messages.

Composants mis à jour :

  • Microsoft.Exchange.Transport.dll
  • Composants du service SMTP
  • Moteurs de filtrage des messages

Installation

Installation

KB5074992 est disponible via plusieurs méthodes de déploiement pour les environnements Exchange Server :

Catalogue Microsoft Update

Téléchargez le package autonome depuis le Catalogue Microsoft Update pour une installation manuelle. Le package de mise à jour pèse environ 485 Mo et nécessite un redémarrage du système après l'installation.

Services de mise à jour Windows Server (WSUS)

Les environnements d'entreprise peuvent déployer cette mise à jour via WSUS en approuvant KB5074992 pour les systèmes Exchange Server. La mise à jour sera automatiquement distribuée aux serveurs Exchange gérés.

System Center Configuration Manager (SCCM)

Déployez via SCCM en créant un déploiement de mise à jour logicielle ciblant les systèmes Exchange Server Subscription Edition RTM.

Prérequis

  • Exchange Server Subscription Edition RTM doit être installé
  • Minimum 1 Go d'espace disque libre sur le lecteur système
  • Tous les services Exchange doivent être en cours d'exécution avant l'installation
  • Privilèges administratifs requis pour l'installation

Processus d'installation

La mise à jour s'installe automatiquement via Windows Update ou peut être installée manuellement en utilisant la commande suivante :

msiexec /i KB5074992-x64.msi /quiet /norestart

Redémarrage requis : Oui, un redémarrage du système est nécessaire pour compléter l'installation.

Problèmes connus

Problèmes connus

Les problèmes suivants ont été signalés après l'installation de KB5074992 :

Problèmes de connexion à la console de gestion Exchange

Certains administrateurs peuvent rencontrer des délais d'attente de connexion lors de l'accès à la console de gestion Exchange après la mise à jour. Cela se résout généralement en 10-15 minutes lorsque les services redémarrent.

Solution de contournement : Redémarrez manuellement le service de gestion Exchange :

Restart-Service MSExchangeServiceHost

Impact sur les performances de l'application Web Outlook

Les utilisateurs peuvent remarquer des temps de chargement légèrement augmentés pour l'application Web Outlook pendant les 24 premières heures après l'installation, car les composants de sécurité s'initialisent.

Réinscription des appareils ActiveSync

Certains appareils mobiles utilisant Exchange ActiveSync peuvent nécessiter une réinscription après la mise à jour de sécurité. Les utilisateurs doivent supprimer et réajouter leur compte Exchange si des problèmes de synchronisation surviennent.

Compatibilité des cmdlets PowerShell

Les scripts PowerShell personnalisés utilisant des cmdlets Exchange obsolètes peuvent échouer après la mise à jour en raison de contrôles de sécurité renforcés. Examinez et mettez à jour les scripts pour utiliser des cmdlets pris en charge.

Important : Testez la mise à jour dans un environnement non productif avant de la déployer sur les serveurs Exchange de production.

Aperçu

KB5074992 est une mise à jour de sécurité critique publiée le 10 février 2026 pour Microsoft Exchange Server Subscription Edition RTM. Cette mise à jour corrige plusieurs vulnérabilités de haute gravité qui pourraient permettre aux attaquants de compromettre les environnements Exchange Server par l'exécution de code à distance, l'élévation de privilèges et les attaques de contournement d'authentification.

Systèmes concernés

Cette mise à jour de sécurité s'applique spécifiquement à :

ProduitVersionÉditionStatut
Microsoft Exchange ServerSubscription EditionRTMConcerné

Les organisations utilisant d'autres versions d'Exchange Server doivent consulter les bulletins de sécurité séparés pour les mises à jour applicables.

Vulnérabilités de sécurité corrigées

La mise à jour résout plusieurs vulnérabilités de sécurité critiques :

Exécution de code à distance dans Exchange Web Services

Une vulnérabilité critique dans Exchange Web Services pourrait permettre à des attaquants authentifiés d'exécuter du code arbitraire sur le serveur Exchange. Ce défaut provient d'une validation incorrecte des entrées utilisateur dans les requêtes EWS, pouvant potentiellement conduire à une compromission complète du serveur.

Élévation de privilèges dans Exchange Management Shell

Une vulnérabilité d'élévation de privilèges dans Exchange Management Shell pourrait permettre à des utilisateurs peu privilégiés d'obtenir un accès administratif à Exchange Server. La vulnérabilité affecte l'exécution des cmdlets PowerShell et les contrôles d'accès basés sur les rôles.

Falsification de requête côté serveur dans Outlook Web App

Une vulnérabilité de falsification de requête côté serveur dans Outlook Web App pourrait permettre aux attaquants de faire des requêtes non autorisées vers des ressources réseau internes, exposant potentiellement des informations sensibles ou accédant à des services restreints.

Contournement d'authentification dans Exchange ActiveSync

Une vulnérabilité de contournement d'authentification dans Exchange ActiveSync pourrait permettre un accès non autorisé aux données de boîte aux lettres sans les informations d'identification appropriées, affectant la sécurité de la synchronisation des appareils mobiles.

Détails techniques

La mise à jour de sécurité modifie plusieurs composants principaux d'Exchange Server :

Composants Exchange Web Services

Les mises à jour de Microsoft.Exchange.WebServices.dll et des bibliothèques associées mettent en œuvre une validation d'entrée améliorée et un encodage de sortie pour prévenir les attaques par injection de code. La mise à jour renforce également les mécanismes d'authentification pour les points de terminaison EWS.

Sécurité du Management Shell

Les modifications de Microsoft.Exchange.Management.dll et des modules PowerShell mettent en œuvre des vérifications de permission plus strictes et améliorent l'application des contrôles d'accès basés sur les rôles. Les cmdlets et scripts personnalisés peuvent nécessiter des mises à jour pour maintenir la compatibilité.

Sécurité d'Outlook Web App

Les mises à jour de Microsoft.Exchange.Clients.Owa2.dll incluent une validation d'URL améliorée, une sécurité de proxy renforcée et des politiques de sécurité de contenu plus strictes pour prévenir les attaques SSRF et de script intersite.

Authentification ActiveSync

Les modifications de Microsoft.Exchange.AirSync.dll renforcent l'authentification des appareils mobiles et mettent en œuvre des vérifications de sécurité supplémentaires pour les politiques d'accès aux appareils.

Exigences d'installation

Avant d'installer KB5074992, assurez-vous que les exigences suivantes sont remplies :

  • Exigences système : Exchange Server Subscription Edition RTM installé et en cours d'exécution
  • Espace disque : Minimum 1 Go d'espace libre sur le lecteur système
  • Mémoire : Au moins 2 Go de RAM disponible pendant l'installation
  • Services : Tous les services Exchange doivent être en cours d'exécution
  • Permissions : Droits d'administrateur local requis

Considérations de déploiement

Pour les environnements d'entreprise avec plusieurs serveurs Exchange :

Déploiements à haute disponibilité

Dans les configurations de groupe de disponibilité de base de données (DAG), installez la mise à jour sur un serveur à la fois pour maintenir la disponibilité du service. Laissez suffisamment de temps entre les installations pour que la réplication de la base de données soit terminée.

Configuration du répartiteur de charge

Retirez temporairement les serveurs des pools de répartiteur de charge pendant l'installation de la mise à jour pour éviter les interruptions de service. Remettez les serveurs dans le pool après avoir vérifié l'installation réussie et le bon fonctionnement du service.

Surveillance et validation

Surveillez les services Exchange et les indicateurs de performance après l'installation. Vérifiez que toutes les fonctionnalités d'Exchange fonctionnent correctement avant de passer à d'autres serveurs.

Vérification post-installation

Après avoir installé KB5074992, effectuez les étapes de vérification suivantes :

Vérification de l'état des services

Get-Service MSExchange* | Where-Object {$_.Status -ne 'Running'}

Vérification de l'installation de la mise à jour

Get-ExchangeServer | Get-WmiObject -Class Win32_QuickFixEngineering | Where-Object {$_.HotFixID -eq 'KB5074992'}

Test de fonctionnalité

  • Testez l'accès et la fonctionnalité d'Outlook Web App
  • Vérifiez la connectivité de la console de gestion Exchange
  • Confirmez la synchronisation des appareils ActiveSync
  • Testez l'exécution des cmdlets PowerShell
Remarque : Effectuez un test de fonctionnalité complet avant de déclarer l'installation réussie dans les environnements de production.

Questions fréquentes

Que résout KB5074992 ?
KB5074992 résout plusieurs vulnérabilités de sécurité critiques dans Microsoft Exchange Server Subscription Edition RTM, y compris l'exécution de code à distance dans Exchange Web Services, l'élévation de privilèges dans Exchange Management Shell, la falsification de requêtes côté serveur dans Outlook Web App, et le contournement d'authentification dans Exchange ActiveSync.
Quels systèmes nécessitent KB5074992 ?
KB5074992 est requis pour tous les systèmes exécutant Microsoft Exchange Server Subscription Edition RTM. Les autres versions de Exchange Server ne sont pas affectées par cette mise à jour spécifique et doivent se référer à des bulletins de sécurité distincts pour les correctifs applicables.
KB5074992 est-il une mise à jour de sécurité ?
Oui, KB5074992 est une mise à jour de sécurité critique qui corrige plusieurs vulnérabilités de haute gravité pouvant permettre aux attaquants de compromettre les environnements Exchange Server. L'installation est fortement recommandée pour tous les systèmes affectés.
Quelles sont les conditions préalables pour KB5074992 ?
Les prérequis incluent l'installation de l'édition RTM d'Exchange Server Subscription, un minimum de 1 Go d'espace disque libre, tous les services Exchange en cours d'exécution et des privilèges administratifs. La mise à jour nécessite un redémarrage du système pour terminer l'installation.
Y a-t-il des problèmes connus avec KB5074992 ?
Les problèmes connus incluent des délais d'attente temporaires de connexion à la console de gestion Exchange, un léger impact sur les performances d'Outlook Web App pendant les premières 24 heures, des exigences potentielles de réinscription des appareils ActiveSync, et des problèmes possibles de compatibilité des scripts PowerShell avec des cmdlets obsolètes.

Références (2)

À propos de l'auteur

Emanuel DE ALMEIDA

Emanuel DE ALMEIDA

Senior IT Journalist & Cloud Architect

Microsoft MCSA-certified Cloud Architect | Fortinet-focused. I modernize cloud, hybrid & on-prem infrastructure for reliability, security, performance and cost control - sharing field-tested ops & troubleshooting.

Discussion

Partagez vos réflexions et analyses

Vous devez être connecté pour commenter.

Chargement des commentaires...