Référence
Professional server room showing Exchange Server infrastructure and network equipment
KB5074995Microsoft Exchange ServerExchange Server

KB5074995 — Mise à jour de sécurité pour Microsoft Exchange Server 2016 CU23

KB5074995 est une mise à jour de sécurité de février 2026 qui corrige plusieurs vulnérabilités dans Microsoft Exchange Server 2016 Cumulative Update 23, y compris des failles d'exécution de code à distance et d'élévation de privilèges.

Emanuel DE ALMEIDAEmanuel DE ALMEIDA
11 mars 202612 min de lecture0 vues

KB5074995 est une mise à jour de sécurité de février 2026 qui corrige plusieurs vulnérabilités dans Microsoft Exchange Server 2016 Cumulative Update 23, y compris des failles d'exécution de code à distance et d'élévation de privilèges.

Résumé

KB5074995 est une mise à jour de sécurité du 10 février 2026 pour Microsoft Exchange Server 2016 CU23. Cette mise à jour corrige des vulnérabilités de sécurité critiques, y compris des failles d'exécution de code à distance et d'élévation de privilèges qui pourraient permettre aux attaquants de compromettre les serveurs Exchange.

S'applique à

Microsoft Exchange Server 2016 Cumulative Update 23

Description du problème

Description du problème

Cette mise à jour de sécurité corrige plusieurs vulnérabilités dans Microsoft Exchange Server 2016 CU23 qui pourraient permettre aux attaquants de :

  • Exécuter du code arbitraire à distance sur les serveurs Exchange via des messages électroniques spécialement conçus
  • Élever les privilèges via des requêtes d'authentification malformées
  • Contourner les contrôles de sécurité dans Exchange Web Services (EWS)
  • Effectuer des attaques de type cross-site scripting via Outlook Web App (OWA)
  • Accéder à des données sensibles de boîtes aux lettres sans autorisation appropriée

Ces vulnérabilités affectent les serveurs Exchange exécutant Build 15.1.2507.37 et les versions antérieures de CU23. Leur exploitation pourrait entraîner une compromission complète du serveur, un accès non autorisé aux données de messagerie et un mouvement latéral potentiel au sein de l'infrastructure réseau de l'organisation.

Cause

Cause Racine

Les vulnérabilités proviennent d'une validation insuffisante des entrées dans Exchange Web Services, d'une gestion incorrecte des jetons d'authentification dans le panneau de contrôle Exchange, et d'une désinfection inadéquate des données fournies par l'utilisateur dans les composants d'Outlook Web App. Ces failles permettent aux attaquants d'injecter du code malveillant ou de contourner les mécanismes de sécurité conçus pour protéger les ressources du serveur Exchange.

1

Corrige la vulnérabilité d'exécution de code à distance dans Exchange Web Services (CVE-2026-0847)

Cette mise à jour corrige une vulnérabilité critique d'exécution de code à distance dans Exchange Web Services qui pourrait permettre à des attaquants authentifiés d'exécuter du code arbitraire sur le serveur Exchange. La correction met en œuvre une validation appropriée des entrées pour les requêtes SOAP et renforce les mécanismes d'authentification pour les points de terminaison EWS. Les serveurs Exchange sont mis à jour vers Build 15.1.2507.42 avec des contrôles de sécurité renforcés pour les opérations de services web.

2

Résout la faille d'élévation de privilèges dans le panneau de contrôle Exchange (CVE-2026-0848)

Corrige une vulnérabilité d'élévation de privilèges dans le panneau de contrôle Exchange (ECP) qui pourrait permettre à des utilisateurs peu privilégiés d'obtenir un accès administratif. La mise à jour met en œuvre des contrôles d'accès basés sur les rôles plus stricts et améliore la validation des autorisations des utilisateurs avant d'exécuter des opérations administratives. La gestion des jetons d'authentification a été renforcée pour prévenir les attaques d'escalade de privilèges.

3

Corrige la vulnérabilité de script intersite dans Outlook Web App (CVE-2026-0849)

Corrige une vulnérabilité de script intersite (XSS) stocké dans Outlook Web App qui pourrait permettre aux attaquants d'injecter des scripts malveillants dans le contenu des e-mails. La mise à jour met en œuvre une désinfection de contenu améliorée et un encodage de sortie pour le contenu généré par l'utilisateur affiché dans OWA. Des en-têtes de sécurité supplémentaires ont été ajoutés pour empêcher les attaques d'injection de scripts.

4

Renforce la protection contre le contournement de l'authentification (CVE-2026-0850)

Résout une vulnérabilité de contournement d'authentification qui pourrait permettre à des attaquants non authentifiés d'accéder aux ressources Exchange. La correction implémente des vérifications de validation supplémentaires pour les demandes d'authentification et renforce les mécanismes de gestion des sessions. Les protocoles d'authentification NTLM et Kerberos ont été mis à jour avec des contrôles de sécurité améliorés.

5

Met à jour les contrôles de sécurité de l'Exchange Management Shell

Améliore les contrôles de sécurité dans Exchange Management Shell pour empêcher l'exécution non autorisée de commandes PowerShell. La mise à jour met en œuvre des politiques d'exécution plus strictes et améliore la validation des sessions PowerShell à distance. Des journaux supplémentaires ont été ajoutés pour suivre les opérations administratives effectuées via le shell de gestion.

Installation

Installation

KB5074995 est disponible via plusieurs méthodes de déploiement :

Catalogue Microsoft Update

Téléchargez la mise à jour de sécurité directement depuis le Catalogue Microsoft Update. Le package de mise à jour pèse environ 1,2 Go et nécessite des privilèges d'administrateur local pour l'installation.

Services de mise à jour Windows Server (WSUS)

Les environnements d'entreprise peuvent déployer cette mise à jour via l'infrastructure WSUS. La mise à jour est classée comme une mise à jour de sécurité critique et sera automatiquement approuvée en fonction des politiques organisationnelles.

System Center Configuration Manager (SCCM)

Déployez via la gestion des mises à jour logicielles SCCM. Créez un package de déploiement ciblant les systèmes Exchange Server 2016 CU23 et planifiez l'installation pendant les fenêtres de maintenance.

Prérequis

  • Microsoft Exchange Server 2016 Cumulative Update 23 doit être installé
  • Minimum 2 Go d'espace disque libre sur le lecteur système
  • Tous les services Exchange doivent être en cours d'exécution avant l'installation
  • Version du schéma Active Directory 15317 ou ultérieure requise

Processus d'installation

La mise à jour nécessite un redémarrage du système pour terminer l'installation. Les services Exchange seront automatiquement arrêtés et redémarrés pendant le processus de mise à jour. L'installation prend généralement 15 à 30 minutes selon la configuration du serveur.

Important : Planifiez l'installation pendant les fenêtres de maintenance car les services Exchange seront temporairement indisponibles pendant le processus de mise à jour.

Problèmes connus

Problèmes connus

Les problèmes suivants ont été signalés après l'installation de KB5074995 :

Délai de démarrage des services Exchange

Certains administrateurs ont signalé un démarrage retardé des services Exchange après l'application de la mise à jour. Les services peuvent prendre jusqu'à 10 minutes de plus que d'habitude pour s'initialiser. Cela est généralement résolu en redémarrant le serveur une deuxième fois.

Impact sur les performances de l'application Web Outlook

Les utilisateurs peuvent constater des temps de chargement légèrement plus lents dans l'application Web Outlook en raison d'une validation de sécurité renforcée. Les performances reviennent généralement à la normale dans les 24 heures, le temps que les caches soient reconstruits.

Modifications de la politique d'exécution PowerShell

La mise à jour peut modifier les politiques d'exécution PowerShell sur les serveurs Exchange. Les administrateurs doivent vérifier que les scripts personnalisés continuent de fonctionner correctement et mettre à jour les politiques d'exécution si nécessaire en utilisant :

Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -Scope LocalMachine

Avertissements du journal des événements

Certains serveurs peuvent générer des avertissements d'ID d'événement 1309 dans le journal des applications liés à la validation des certificats. Ces avertissements sont informatifs et n'affectent pas la fonctionnalité d'Exchange.

Remarque : Si l'installation échoue avec le code d'erreur 0x80070643, assurez-vous que tous les services Exchange sont en cours d'exécution et que suffisamment d'espace disque est disponible avant de réessayer l'installation.

Aperçu

KB5074995 est une mise à jour de sécurité critique publiée le 10 février 2026 pour Microsoft Exchange Server 2016 Cumulative Update 23. Cette mise à jour corrige plusieurs vulnérabilités de haute gravité qui pourraient permettre aux attaquants de compromettre les serveurs Exchange via l'exécution de code à distance, l'élévation de privilèges et les attaques de contournement d'authentification.

Vulnérabilités de sécurité corrigées

Cette mise à jour résout cinq vulnérabilités de sécurité critiques identifiées dans Exchange Server 2016 CU23 :

CVE-2026-0847 : Exécution de code à distance dans Exchange Web Services

Une vulnérabilité critique dans Exchange Web Services permet aux attaquants authentifiés d'exécuter du code arbitraire sur le serveur Exchange via des requêtes SOAP spécialement conçues. Cette vulnérabilité a un score CVSS de 8.8 et pourrait conduire à une compromission complète du serveur.

CVE-2026-0848 : Élévation de privilèges dans le panneau de contrôle Exchange

Une vulnérabilité d'élévation de privilèges dans le panneau de contrôle Exchange pourrait permettre à des utilisateurs peu privilégiés d'obtenir un accès administratif aux ressources Exchange. Le défaut provient d'une validation insuffisante des permissions utilisateur lors des opérations administratives.

CVE-2026-0849 : Cross-Site Scripting dans Outlook Web App

Une vulnérabilité XSS stockée dans Outlook Web App permet aux attaquants d'injecter des scripts malveillants dans le contenu des e-mails qui s'exécutent lorsqu'ils sont consultés par d'autres utilisateurs. Cela pourrait conduire au vol de crédentiels et au détournement de session.

CVE-2026-0850 : Contournement d'authentification

Une vulnérabilité de contournement d'authentification pourrait permettre à des attaquants non authentifiés d'accéder aux ressources Exchange sans les identifiants appropriés. Ce défaut affecte à la fois l'accès interne et externe aux services Exchange.

Amélioration de la sécurité de l'Exchange Management Shell

Des contrôles de sécurité supplémentaires ont été mis en œuvre dans l'Exchange Management Shell pour empêcher l'exécution non autorisée de commandes PowerShell et améliorer le suivi des opérations administratives.

Systèmes affectés

Cette mise à jour de sécurité s'applique spécifiquement à :

ProduitVersionNuméro de buildStatut
Microsoft Exchange Server 2016Cumulative Update 2315.1.2507.37 et antérieurVulnérable
Microsoft Exchange Server 2016Cumulative Update 2315.1.2507.42Corrigé

Les organisations utilisant Exchange Server 2016 CU23 devraient prioriser l'installation de cette mise à jour en raison de la nature critique des vulnérabilités corrigées.

Exigences d'installation

Avant d'installer KB5074995, assurez-vous que les prérequis suivants sont remplis :

  • Microsoft Exchange Server 2016 Cumulative Update 23 est installé et fonctionne correctement
  • Tous les services Exchange fonctionnent sans erreurs
  • Un minimum de 2 Go d'espace disque libre est disponible sur le lecteur système
  • Le schéma Active Directory est en version 15317 ou ultérieure
  • Les privilèges d'administrateur local sont disponibles pour le compte d'installation

Considérations de déploiement

Cette mise à jour de sécurité doit être déployée pendant les fenêtres de maintenance planifiées en raison de l'interruption temporaire du service requise pendant l'installation. Les services Exchange seront automatiquement arrêtés et redémarrés dans le cadre du processus de mise à jour.

Pour les organisations avec plusieurs serveurs Exchange, déployez la mise à jour de manière progressive en commençant par les serveurs non critiques pour valider la fonctionnalité avant de mettre à jour les systèmes de production.

Vérification post-installation

Après l'installation de la mise à jour, vérifiez la réussite de l'installation en vérifiant :

  • Le numéro de build du serveur Exchange est mis à jour à 15.1.2507.42
  • Tous les services Exchange démarrent avec succès
  • La fonctionnalité d'Outlook Web App fonctionne correctement
  • Les opérations de l'Exchange Management Shell se terminent sans erreurs
  • Aucune erreur critique n'est présente dans les journaux d'événements Application ou Système

Utilisez la commande PowerShell suivante pour vérifier le numéro de build installé :

Get-ExchangeServer | Format-List Name, AdminDisplayVersion

Impact sur la sécurité

Les organisations qui n'installent pas cette mise à jour restent vulnérables aux attaques qui pourraient entraîner :

  • Compromission complète des serveurs Exchange
  • Accès non autorisé aux données et pièces jointes des e-mails
  • Mouvement latéral au sein de l'infrastructure réseau
  • Exfiltration de données et violations de la confidentialité
  • Interruption de service et problèmes de disponibilité

Les vulnérabilités corrigées par cette mise à jour ont été activement exploitées dans la nature, rendant le déploiement immédiat crucial pour maintenir la posture de sécurité.

Questions fréquentes

Que résout KB5074995 ?
KB5074995 résout cinq vulnérabilités de sécurité critiques dans Microsoft Exchange Server 2016 CU23, y compris l'exécution de code à distance (CVE-2026-0847), l'élévation de privilèges (CVE-2026-0848), le cross-site scripting (CVE-2026-0849) et les failles de contournement d'authentification (CVE-2026-0850) qui pourraient permettre aux attaquants de compromettre les serveurs Exchange.
Quels systèmes nécessitent KB5074995 ?
Cette mise à jour est requise pour tous les systèmes Microsoft Exchange Server 2016 exécutant la mise à jour cumulative 23 avec les numéros de build 15.1.2507.37 et antérieurs. La mise à jour n'est pas applicable aux autres versions d'Exchange ou mises à jour cumulatives.
KB5074995 est-il une mise à jour de sécurité ?
Oui, KB5074995 est une mise à jour de sécurité critique qui corrige plusieurs vulnérabilités de haute gravité avec des scores CVSS allant de 7,2 à 8,8. Les vulnérabilités ont été activement exploitées et nécessitent une correction immédiate pour prévenir la compromission du serveur.
Quelles sont les conditions préalables pour KB5074995 ?
Les prérequis incluent l'installation de Microsoft Exchange Server 2016 CU23, un minimum de 2 Go d'espace disque libre, des services Exchange en cours d'exécution, une version du schéma Active Directory 15317 ou ultérieure, et des privilèges d'administrateur local pour l'installation.
Y a-t-il des problèmes connus avec KB5074995 ?
Les problèmes connus incluent le démarrage retardé du service Exchange (jusqu'à 10 minutes), un impact temporaire sur les performances d'Outlook Web App, des changements potentiels de la politique d'exécution PowerShell, et des avertissements d'ID d'événement 1309 liés à la validation des certificats qui n'affectent pas la fonctionnalité.

Références (3)

À propos de l'auteur

Emanuel DE ALMEIDA

Emanuel DE ALMEIDA

Senior IT Journalist & Cloud Architect

Microsoft MCSA-certified Cloud Architect | Fortinet-focused. I modernize cloud, hybrid & on-prem infrastructure for reliability, security, performance and cost control - sharing field-tested ops & troubleshooting.

Discussion

Partagez vos réflexions et analyses

Vous devez être connecté pour commenter.

Chargement des commentaires...