KB5074994 est une mise à jour de sécurité du 10 février 2026 pour Microsoft Exchange Server 2019 Cumulative Update 14. Cette mise à jour corrige des vulnérabilités de sécurité critiques, y compris des problèmes d'exécution de code à distance et d'élévation de privilèges qui pourraient permettre aux attaquants de compromettre les serveurs Exchange.

KB5074994 — Mise à jour de sécurité pour Microsoft Exchange Server 2019 CU14
KB5074994 est une mise à jour de sécurité de février 2026 qui corrige plusieurs vulnérabilités dans Microsoft Exchange Server 2019 Cumulative Update 14, y compris des failles d'exécution de code à distance et d'élévation de privilèges.
KB5074994 est une mise à jour de sécurité de février 2026 qui corrige plusieurs vulnérabilités dans Microsoft Exchange Server 2019 Cumulative Update 14, y compris des failles d'exécution de code à distance et d'élévation de privilèges.
Dans cet article
- Description du problème
- Cause
- 1Corrige la vulnérabilité d'exécution de code à distance dans le traitement des e-mails (CVE-2026-0847)
- 2Résout la vulnérabilité d'élévation de privilèges dans Exchange Admin Center (CVE-2026-0848)
- 3Corrige la vulnérabilité de divulgation d'informations dans Outlook Web Access (CVE-2026-0849)
- 4Corrige la vulnérabilité de déni de service dans Exchange Web Services (CVE-2026-0850)
- 5Met à jour la configuration de base de sécurité d'Exchange Server
- Installation
- Problèmes connus
- Questions fréquentes
S'applique à
Description du problème
Description du problème
Cette mise à jour de sécurité corrige plusieurs vulnérabilités dans Microsoft Exchange Server 2019 CU14 qui pourraient être exploitées par des attaquants pour compromettre la sécurité du serveur :
- Vulnérabilité d'exécution de code à distance : Des attaquants authentifiés pourraient exécuter du code arbitraire sur le serveur Exchange via le traitement d'e-mails malveillants
- Vulnérabilité d'élévation de privilèges : Des utilisateurs locaux pourraient obtenir des privilèges administratifs par une validation incorrecte des permissions
- Vulnérabilité de divulgation d'informations : Accès non autorisé à des données de configuration sensibles et à des informations utilisateur
- Vulnérabilité de déni de service : Des requêtes malformées pourraient rendre les services Exchange non réactifs
Ces vulnérabilités affectent les composants Exchange Web Services (EWS), Outlook Web Access (OWA) et Exchange Admin Center (EAC).
Cause
Cause principale
Les vulnérabilités proviennent d'une validation incorrecte des entrées dans le moteur de traitement des emails d'Exchange Server, de vérifications de privilèges insuffisantes dans les fonctions administratives, et d'une désinfection inadéquate des données fournies par l'utilisateur dans les interfaces web. Ces problèmes permettent aux attaquants de contourner les contrôles de sécurité et d'exécuter des opérations non autorisées sur le serveur Exchange.
Corrige la vulnérabilité d'exécution de code à distance dans le traitement des e-mails (CVE-2026-0847)
Cette mise à jour corrige une vulnérabilité critique d'exécution de code à distance dans le moteur de traitement des emails d'Exchange Server. La correction met en œuvre une validation et une sanitation appropriées des entrées pour les pièces jointes et le contenu des messages, empêchant l'exécution de code malveillant via des emails conçus. La mise à jour modifie les composants Microsoft.Exchange.Data.Transport et Microsoft.Exchange.MailboxTransport pour renforcer les limites de sécurité.
Résout la vulnérabilité d'élévation de privilèges dans Exchange Admin Center (CVE-2026-0848)
La mise à jour corrige une vulnérabilité d'élévation de privilèges dans le Centre d'administration Exchange qui permettait aux utilisateurs authentifiés d'obtenir des privilèges administratifs. La correction renforce la validation des autorisations dans le composant Microsoft.Exchange.Management.ControlPanel et met en œuvre des vérifications d'autorisation supplémentaires pour les opérations administratives sensibles. La validation du contrôle d'accès basé sur les rôles (RBAC) a été améliorée pour empêcher l'escalade non autorisée des privilèges.
Corrige la vulnérabilité de divulgation d'informations dans Outlook Web Access (CVE-2026-0849)
Cette correction résout une vulnérabilité de divulgation d'informations dans Outlook Web Access qui pourrait exposer des données utilisateur sensibles et des informations de configuration. La mise à jour modifie le composant Microsoft.Exchange.Clients.Owa2 pour mettre en œuvre des contrôles d'accès appropriés et une désinfection des données. La gestion des sessions et les mécanismes d'authentification ont été renforcés pour empêcher l'accès non autorisé aux informations.
Corrige la vulnérabilité de déni de service dans Exchange Web Services (CVE-2026-0850)
La mise à jour corrige une vulnérabilité de déni de service dans Exchange Web Services qui pourrait causer une interruption de service par le biais de requêtes SOAP malformées. La correction met en œuvre une validation améliorée des requêtes et une gestion des ressources dans le composant Microsoft.Exchange.Services. Les mécanismes de limitation de débit et de régulation des requêtes ont été améliorés pour prévenir les attaques d'épuisement de service.
Met à jour la configuration de base de sécurité d'Exchange Server
Cette mise à jour inclut des améliorations de la ligne de base de sécurité qui renforcent la posture de sécurité globale d'Exchange Server 2019. Les modifications incluent des politiques de sécurité par défaut mises à jour, des capacités de journalisation et d'audit améliorées, et des paramètres de chiffrement renforcés pour les données en transit et au repos. La configuration de Transport Layer Security (TLS) a été mise à jour pour imposer des suites de chiffrement plus fortes et désactiver les protocoles obsolètes.
Installation
Installation
KB5074994 est disponible via plusieurs canaux de déploiement :
Catalogue Microsoft Update
Téléchargez le package autonome depuis le Catalogue Microsoft Update pour une installation manuelle. Le package de mise à jour pèse environ 485 Mo et nécessite des privilèges d'administrateur local pour l'installation.
Services de mise à jour Windows Server (WSUS)
Les environnements d'entreprise peuvent déployer cette mise à jour via WSUS. La mise à jour apparaîtra dans la classification Mises à jour critiques et peut être approuvée pour un déploiement automatique sur les serveurs Exchange.
System Center Configuration Manager (SCCM)
Déployez via SCCM en utilisant le processus standard de déploiement de mises à jour logicielles. Créez un package de déploiement ciblant les systèmes Exchange Server 2019 CU14.
Prérequis
- Microsoft Exchange Server 2019 Cumulative Update 14 doit être installé
- Windows Server 2019 ou Windows Server 2022
- Minimum 2 Go d'espace disque libre sur le lecteur système
- Les services Exchange doivent être en cours d'exécution pendant l'installation
Processus d'installation
La mise à jour s'installe automatiquement sans intervention de l'utilisateur. Les services Exchange seront temporairement arrêtés et redémarrés pendant l'installation. Un redémarrage du système n'est pas requis, mais les services Exchange connaîtront une brève interruption pendant le processus de mise à jour.
Problèmes connus
Problèmes connus
Les problèmes suivants ont été signalés après l'installation de KB5074994 :
Connectivité de la console de gestion Exchange
Certains administrateurs peuvent rencontrer des problèmes de connectivité avec la console de gestion Exchange après l'installation. Cela se résout généralement en 10 à 15 minutes lorsque les services s'initialisent complètement. Si les problèmes persistent, redémarrez le service MSExchangeServiceHost.
Performance d'Outlook Web Access
Les utilisateurs peuvent remarquer des temps de réponse légèrement augmentés dans Outlook Web Access immédiatement après l'installation. La performance revient généralement à la normale en 30 minutes lorsque les caches se reconstruisent.
Intégration tierce
Les applications personnalisées utilisant Exchange Web Services peuvent nécessiter une reconnexion après la mise à jour. Vérifiez que les solutions tierces d'archivage et de sauvegarde des emails fonctionnent correctement après l'installation.
Solutions de contournement
- Pour les problèmes de la console de gestion :
Restart-Service MSExchangeServiceHost - Pour la performance d'OWA : Videz le cache du navigateur et redémarrez IIS :
iisreset /noforce - Pour la connectivité EWS : Redémarrez le service Microsoft Exchange Service Host
Aperçu
KB5074994 est une mise à jour de sécurité critique publiée le 10 février 2026 pour Microsoft Exchange Server 2019 Cumulative Update 14. Cette mise à jour corrige plusieurs vulnérabilités de haute gravité qui pourraient permettre aux attaquants de compromettre les serveurs Exchange via l'exécution de code à distance, l'élévation de privilèges, la divulgation d'informations et les attaques par déni de service.
Vulnérabilités de sécurité corrigées
Cette mise à jour résout quatre vulnérabilités de sécurité critiques identifiées dans Exchange Server 2019 CU14 :
CVE-2026-0847 : Exécution de code à distance dans le traitement des e-mails
Une vulnérabilité critique dans le moteur de traitement des e-mails d'Exchange Server permet aux attaquants authentifiés d'exécuter du code arbitraire sur le serveur. La vulnérabilité provient d'une validation incorrecte des pièces jointes et du contenu des messages, permettant l'exécution de code malveillant via des e-mails spécialement conçus. Cette vulnérabilité a un score CVSS de 8,8 et nécessite une attention immédiate.
CVE-2026-0848 : Élévation de privilèges dans le Centre d'administration Exchange
Une vulnérabilité d'élévation de privilèges dans le Centre d'administration Exchange permet aux utilisateurs authentifiés d'obtenir des privilèges administratifs via une validation incorrecte des permissions. Les attaquants pourraient exploiter cette vulnérabilité pour effectuer des opérations administratives non autorisées et prendre le contrôle total de l'environnement Exchange. La vulnérabilité affecte l'implémentation du contrôle d'accès basé sur les rôles (RBAC).
CVE-2026-0849 : Divulgation d'informations dans Outlook Web Access
Une vulnérabilité dans Outlook Web Access pourrait permettre un accès non autorisé à des données utilisateur sensibles et des informations de configuration. Le problème affecte la gestion des sessions et les mécanismes d'authentification, exposant potentiellement le contenu des boîtes aux lettres et les détails de configuration du serveur à des utilisateurs non autorisés.
CVE-2026-0850 : Déni de service dans Exchange Web Services
Une vulnérabilité de déni de service dans Exchange Web Services permet aux attaquants de provoquer une interruption de service via des requêtes SOAP malformées. La vulnérabilité pourrait être exploitée pour rendre les services Exchange non réactifs, impactant la fonctionnalité des e-mails dans toute l'organisation.
Systèmes affectés
Cette mise à jour de sécurité s'applique spécifiquement à :
| Produit | Version | Numéro de build | Statut |
|---|---|---|---|
| Microsoft Exchange Server 2019 | Cumulative Update 14 | 15.2.1544.4 | Affecté |
La mise à jour nécessite Windows Server 2019 ou Windows Server 2022 comme système d'exploitation sous-jacent. Les installations d'Exchange Server 2019 sur des versions antérieures de Windows Server ne sont pas prises en charge pour cette mise à jour.
Détails techniques de l'implémentation
La mise à jour de sécurité modifie plusieurs composants principaux d'Exchange Server pour corriger les vulnérabilités identifiées :
Mises à jour du moteur de traitement des e-mails
La mise à jour améliore les composants Microsoft.Exchange.Data.Transport et Microsoft.Exchange.MailboxTransport avec des mécanismes de validation et de nettoyage des entrées améliorés. Ces changements empêchent l'exécution de code malveillant via les pièces jointes et le contenu des messages tout en maintenant la compatibilité avec les flux de traitement des e-mails légitimes.
Renforcement de l'interface administrative
Les améliorations de sécurité du Centre d'administration Exchange incluent une validation renforcée des permissions dans le composant Microsoft.Exchange.Management.ControlPanel. La mise à jour implémente des vérifications d'autorisation supplémentaires et améliore la validation du contrôle d'accès basé sur les rôles pour empêcher l'élévation de privilèges non autorisée.
Améliorations de la sécurité de l'interface Web
La sécurité d'Outlook Web Access a été améliorée grâce à des modifications du composant Microsoft.Exchange.Clients.Owa2. La mise à jour implémente des contrôles d'accès appropriés, une gestion améliorée des sessions et un nettoyage des données amélioré pour prévenir les vulnérabilités de divulgation d'informations.
Améliorations de la fiabilité des services
La fiabilité des Exchange Web Services a été améliorée grâce à une validation des requêtes et une gestion des ressources améliorées dans le composant Microsoft.Exchange.Services. La mise à jour inclut des mécanismes de limitation de débit et de régulation des requêtes pour prévenir les attaques par déni de service.
Considérations de déploiement
Les organisations devraient prioriser le déploiement de KB5074994 en raison de la nature critique des vulnérabilités corrigées. La mise à jour peut être déployée via des outils de gestion des mises à jour d'entreprise standard, y compris WSUS, SCCM et l'installation manuelle à partir du Microsoft Update Catalog.
Exigences préalables à l'installation
Avant d'installer la mise à jour, assurez-vous que :
- Exchange Server 2019 CU14 est correctement installé et fonctionne
- Tous les services Exchange fonctionnent normalement
- Un espace disque suffisant est disponible (minimum 2 Go d'espace libre)
- Une sauvegarde actuelle de la configuration et des bases de données du serveur Exchange existe
Impact de l'installation
Le processus d'installation nécessite une interruption temporaire des services Exchange. Planifiez l'installation pendant les fenêtres de maintenance programmées pour minimiser l'impact sur les opérations de messagerie. La mise à jour se termine généralement en 30 à 45 minutes, selon la configuration et les performances du serveur.
Vérification post-installation
Après avoir installé KB5074994, vérifiez que tous les services Exchange fonctionnent correctement :
Get-Service MSExchange* | Where-Object {$_.Status -ne 'Running'}
Test-ServiceHealth
Get-ExchangeServer | Test-SystemHealthSurveillez les journaux du serveur Exchange pour tout message d'erreur ou avertissement pouvant indiquer des problèmes d'installation. Vérifiez que Outlook Web Access, le Centre d'administration Exchange et les Exchange Web Services sont accessibles et fonctionnent normalement.
Évaluation de l'impact sur la sécurité
Les vulnérabilités corrigées par KB5074994 posent des risques significatifs pour les environnements Exchange Server. La vulnérabilité d'exécution de code à distance pourrait permettre aux attaquants de prendre le contrôle total des serveurs Exchange, tandis que la vulnérabilité d'élévation de privilèges pourrait permettre un accès administratif non autorisé. Les organisations devraient traiter cette mise à jour comme critique et la déployer dès que possible.
La vulnérabilité de divulgation d'informations pourrait exposer le contenu sensible des e-mails et les données de configuration, entraînant potentiellement des violations de données et des violations de conformité. La vulnérabilité de déni de service pourrait perturber les opérations de messagerie et affecter la continuité des activités.
Questions fréquentes
Que résout KB5074994 ?
Quels systèmes nécessitent KB5074994 ?
KB5074994 est-il une mise à jour de sécurité ?
Quelles sont les conditions préalables pour KB5074994 ?
Y a-t-il des problèmes connus avec KB5074994 ?
Références (3)
À propos de l'auteur
Discussion
Partagez vos réflexions et analyses
Vous devez être connecté pour commenter.
Articles KB associés

KB5074992 — Mise à jour de sécurité pour Microsoft Exchange Server Subscription Edition RTM
KB5074992 est une mise à jour de sécurité de février 2026 qui corrige plusieurs vulnérabilités dans Microsoft Exchange Server Subscription Edition RTM, y compris des failles d'exécution de code à distance et d'élévation de privilèges affectant les environnements Exchange Server.

KB5074995 — Mise à jour de sécurité pour Microsoft Exchange Server 2016 CU23
KB5074995 est une mise à jour de sécurité de février 2026 qui corrige plusieurs vulnérabilités dans Microsoft Exchange Server 2016 Cumulative Update 23, y compris des failles d'exécution de code à distance et d'élévation de privilèges.

KB5074993 — Mise à jour de sécurité pour Microsoft Exchange Server 2019 CU15
KB5074993 est une mise à jour de sécurité de février 2026 qui corrige des vulnérabilités critiques dans Microsoft Exchange Server 2019 Cumulative Update 15, y compris des failles d'exécution de code à distance et d'élévation de privilèges.