KB5074995 est une mise à jour de sécurité du 10 février 2026 pour Microsoft Exchange Server 2016 CU23. Cette mise à jour corrige des vulnérabilités de sécurité critiques, y compris des failles d'exécution de code à distance et d'élévation de privilèges qui pourraient permettre aux attaquants de compromettre les serveurs Exchange.

KB5074995 — Mise à jour de sécurité pour Microsoft Exchange Server 2016 CU23
KB5074995 est une mise à jour de sécurité de février 2026 qui corrige plusieurs vulnérabilités dans Microsoft Exchange Server 2016 Cumulative Update 23, y compris des failles d'exécution de code à distance et d'élévation de privilèges.
KB5074995 est une mise à jour de sécurité de février 2026 qui corrige plusieurs vulnérabilités dans Microsoft Exchange Server 2016 Cumulative Update 23, y compris des failles d'exécution de code à distance et d'élévation de privilèges.
Dans cet article
- Description du problème
- Cause
- 1Corrige la vulnérabilité d'exécution de code à distance dans Exchange Web Services (CVE-2026-0847)
- 2Résout la faille d'élévation de privilèges dans le panneau de contrôle Exchange (CVE-2026-0848)
- 3Corrige la vulnérabilité de script intersite dans Outlook Web App (CVE-2026-0849)
- 4Renforce la protection contre le contournement de l'authentification (CVE-2026-0850)
- 5Met à jour les contrôles de sécurité de l'Exchange Management Shell
- Installation
- Problèmes connus
- Questions fréquentes
S'applique à
Description du problème
Description du problème
Cette mise à jour de sécurité corrige plusieurs vulnérabilités dans Microsoft Exchange Server 2016 CU23 qui pourraient permettre aux attaquants de :
- Exécuter du code arbitraire à distance sur les serveurs Exchange via des messages électroniques spécialement conçus
- Élever les privilèges via des requêtes d'authentification malformées
- Contourner les contrôles de sécurité dans Exchange Web Services (EWS)
- Effectuer des attaques de type cross-site scripting via Outlook Web App (OWA)
- Accéder à des données sensibles de boîtes aux lettres sans autorisation appropriée
Ces vulnérabilités affectent les serveurs Exchange exécutant Build 15.1.2507.37 et les versions antérieures de CU23. Leur exploitation pourrait entraîner une compromission complète du serveur, un accès non autorisé aux données de messagerie et un mouvement latéral potentiel au sein de l'infrastructure réseau de l'organisation.
Cause
Cause Racine
Les vulnérabilités proviennent d'une validation insuffisante des entrées dans Exchange Web Services, d'une gestion incorrecte des jetons d'authentification dans le panneau de contrôle Exchange, et d'une désinfection inadéquate des données fournies par l'utilisateur dans les composants d'Outlook Web App. Ces failles permettent aux attaquants d'injecter du code malveillant ou de contourner les mécanismes de sécurité conçus pour protéger les ressources du serveur Exchange.
Corrige la vulnérabilité d'exécution de code à distance dans Exchange Web Services (CVE-2026-0847)
Cette mise à jour corrige une vulnérabilité critique d'exécution de code à distance dans Exchange Web Services qui pourrait permettre à des attaquants authentifiés d'exécuter du code arbitraire sur le serveur Exchange. La correction met en œuvre une validation appropriée des entrées pour les requêtes SOAP et renforce les mécanismes d'authentification pour les points de terminaison EWS. Les serveurs Exchange sont mis à jour vers Build 15.1.2507.42 avec des contrôles de sécurité renforcés pour les opérations de services web.
Résout la faille d'élévation de privilèges dans le panneau de contrôle Exchange (CVE-2026-0848)
Corrige une vulnérabilité d'élévation de privilèges dans le panneau de contrôle Exchange (ECP) qui pourrait permettre à des utilisateurs peu privilégiés d'obtenir un accès administratif. La mise à jour met en œuvre des contrôles d'accès basés sur les rôles plus stricts et améliore la validation des autorisations des utilisateurs avant d'exécuter des opérations administratives. La gestion des jetons d'authentification a été renforcée pour prévenir les attaques d'escalade de privilèges.
Corrige la vulnérabilité de script intersite dans Outlook Web App (CVE-2026-0849)
Corrige une vulnérabilité de script intersite (XSS) stocké dans Outlook Web App qui pourrait permettre aux attaquants d'injecter des scripts malveillants dans le contenu des e-mails. La mise à jour met en œuvre une désinfection de contenu améliorée et un encodage de sortie pour le contenu généré par l'utilisateur affiché dans OWA. Des en-têtes de sécurité supplémentaires ont été ajoutés pour empêcher les attaques d'injection de scripts.
Renforce la protection contre le contournement de l'authentification (CVE-2026-0850)
Résout une vulnérabilité de contournement d'authentification qui pourrait permettre à des attaquants non authentifiés d'accéder aux ressources Exchange. La correction implémente des vérifications de validation supplémentaires pour les demandes d'authentification et renforce les mécanismes de gestion des sessions. Les protocoles d'authentification NTLM et Kerberos ont été mis à jour avec des contrôles de sécurité améliorés.
Met à jour les contrôles de sécurité de l'Exchange Management Shell
Améliore les contrôles de sécurité dans Exchange Management Shell pour empêcher l'exécution non autorisée de commandes PowerShell. La mise à jour met en œuvre des politiques d'exécution plus strictes et améliore la validation des sessions PowerShell à distance. Des journaux supplémentaires ont été ajoutés pour suivre les opérations administratives effectuées via le shell de gestion.
Installation
Installation
KB5074995 est disponible via plusieurs méthodes de déploiement :
Catalogue Microsoft Update
Téléchargez la mise à jour de sécurité directement depuis le Catalogue Microsoft Update. Le package de mise à jour pèse environ 1,2 Go et nécessite des privilèges d'administrateur local pour l'installation.
Services de mise à jour Windows Server (WSUS)
Les environnements d'entreprise peuvent déployer cette mise à jour via l'infrastructure WSUS. La mise à jour est classée comme une mise à jour de sécurité critique et sera automatiquement approuvée en fonction des politiques organisationnelles.
System Center Configuration Manager (SCCM)
Déployez via la gestion des mises à jour logicielles SCCM. Créez un package de déploiement ciblant les systèmes Exchange Server 2016 CU23 et planifiez l'installation pendant les fenêtres de maintenance.
Prérequis
- Microsoft Exchange Server 2016 Cumulative Update 23 doit être installé
- Minimum 2 Go d'espace disque libre sur le lecteur système
- Tous les services Exchange doivent être en cours d'exécution avant l'installation
- Version du schéma Active Directory 15317 ou ultérieure requise
Processus d'installation
La mise à jour nécessite un redémarrage du système pour terminer l'installation. Les services Exchange seront automatiquement arrêtés et redémarrés pendant le processus de mise à jour. L'installation prend généralement 15 à 30 minutes selon la configuration du serveur.
Problèmes connus
Problèmes connus
Les problèmes suivants ont été signalés après l'installation de KB5074995 :
Délai de démarrage des services Exchange
Certains administrateurs ont signalé un démarrage retardé des services Exchange après l'application de la mise à jour. Les services peuvent prendre jusqu'à 10 minutes de plus que d'habitude pour s'initialiser. Cela est généralement résolu en redémarrant le serveur une deuxième fois.
Impact sur les performances de l'application Web Outlook
Les utilisateurs peuvent constater des temps de chargement légèrement plus lents dans l'application Web Outlook en raison d'une validation de sécurité renforcée. Les performances reviennent généralement à la normale dans les 24 heures, le temps que les caches soient reconstruits.
Modifications de la politique d'exécution PowerShell
La mise à jour peut modifier les politiques d'exécution PowerShell sur les serveurs Exchange. Les administrateurs doivent vérifier que les scripts personnalisés continuent de fonctionner correctement et mettre à jour les politiques d'exécution si nécessaire en utilisant :
Set-ExecutionPolicy -ExecutionPolicy RemoteSigned -Scope LocalMachineAvertissements du journal des événements
Certains serveurs peuvent générer des avertissements d'ID d'événement 1309 dans le journal des applications liés à la validation des certificats. Ces avertissements sont informatifs et n'affectent pas la fonctionnalité d'Exchange.
Aperçu
KB5074995 est une mise à jour de sécurité critique publiée le 10 février 2026 pour Microsoft Exchange Server 2016 Cumulative Update 23. Cette mise à jour corrige plusieurs vulnérabilités de haute gravité qui pourraient permettre aux attaquants de compromettre les serveurs Exchange via l'exécution de code à distance, l'élévation de privilèges et les attaques de contournement d'authentification.
Vulnérabilités de sécurité corrigées
Cette mise à jour résout cinq vulnérabilités de sécurité critiques identifiées dans Exchange Server 2016 CU23 :
CVE-2026-0847 : Exécution de code à distance dans Exchange Web Services
Une vulnérabilité critique dans Exchange Web Services permet aux attaquants authentifiés d'exécuter du code arbitraire sur le serveur Exchange via des requêtes SOAP spécialement conçues. Cette vulnérabilité a un score CVSS de 8.8 et pourrait conduire à une compromission complète du serveur.
CVE-2026-0848 : Élévation de privilèges dans le panneau de contrôle Exchange
Une vulnérabilité d'élévation de privilèges dans le panneau de contrôle Exchange pourrait permettre à des utilisateurs peu privilégiés d'obtenir un accès administratif aux ressources Exchange. Le défaut provient d'une validation insuffisante des permissions utilisateur lors des opérations administratives.
CVE-2026-0849 : Cross-Site Scripting dans Outlook Web App
Une vulnérabilité XSS stockée dans Outlook Web App permet aux attaquants d'injecter des scripts malveillants dans le contenu des e-mails qui s'exécutent lorsqu'ils sont consultés par d'autres utilisateurs. Cela pourrait conduire au vol de crédentiels et au détournement de session.
CVE-2026-0850 : Contournement d'authentification
Une vulnérabilité de contournement d'authentification pourrait permettre à des attaquants non authentifiés d'accéder aux ressources Exchange sans les identifiants appropriés. Ce défaut affecte à la fois l'accès interne et externe aux services Exchange.
Amélioration de la sécurité de l'Exchange Management Shell
Des contrôles de sécurité supplémentaires ont été mis en œuvre dans l'Exchange Management Shell pour empêcher l'exécution non autorisée de commandes PowerShell et améliorer le suivi des opérations administratives.
Systèmes affectés
Cette mise à jour de sécurité s'applique spécifiquement à :
| Produit | Version | Numéro de build | Statut |
|---|---|---|---|
| Microsoft Exchange Server 2016 | Cumulative Update 23 | 15.1.2507.37 et antérieur | Vulnérable |
| Microsoft Exchange Server 2016 | Cumulative Update 23 | 15.1.2507.42 | Corrigé |
Les organisations utilisant Exchange Server 2016 CU23 devraient prioriser l'installation de cette mise à jour en raison de la nature critique des vulnérabilités corrigées.
Exigences d'installation
Avant d'installer KB5074995, assurez-vous que les prérequis suivants sont remplis :
- Microsoft Exchange Server 2016 Cumulative Update 23 est installé et fonctionne correctement
- Tous les services Exchange fonctionnent sans erreurs
- Un minimum de 2 Go d'espace disque libre est disponible sur le lecteur système
- Le schéma Active Directory est en version 15317 ou ultérieure
- Les privilèges d'administrateur local sont disponibles pour le compte d'installation
Considérations de déploiement
Cette mise à jour de sécurité doit être déployée pendant les fenêtres de maintenance planifiées en raison de l'interruption temporaire du service requise pendant l'installation. Les services Exchange seront automatiquement arrêtés et redémarrés dans le cadre du processus de mise à jour.
Pour les organisations avec plusieurs serveurs Exchange, déployez la mise à jour de manière progressive en commençant par les serveurs non critiques pour valider la fonctionnalité avant de mettre à jour les systèmes de production.
Vérification post-installation
Après l'installation de la mise à jour, vérifiez la réussite de l'installation en vérifiant :
- Le numéro de build du serveur Exchange est mis à jour à
15.1.2507.42 - Tous les services Exchange démarrent avec succès
- La fonctionnalité d'Outlook Web App fonctionne correctement
- Les opérations de l'Exchange Management Shell se terminent sans erreurs
- Aucune erreur critique n'est présente dans les journaux d'événements Application ou Système
Utilisez la commande PowerShell suivante pour vérifier le numéro de build installé :
Get-ExchangeServer | Format-List Name, AdminDisplayVersionImpact sur la sécurité
Les organisations qui n'installent pas cette mise à jour restent vulnérables aux attaques qui pourraient entraîner :
- Compromission complète des serveurs Exchange
- Accès non autorisé aux données et pièces jointes des e-mails
- Mouvement latéral au sein de l'infrastructure réseau
- Exfiltration de données et violations de la confidentialité
- Interruption de service et problèmes de disponibilité
Les vulnérabilités corrigées par cette mise à jour ont été activement exploitées dans la nature, rendant le déploiement immédiat crucial pour maintenir la posture de sécurité.
Questions fréquentes
Que résout KB5074995 ?
Quels systèmes nécessitent KB5074995 ?
KB5074995 est-il une mise à jour de sécurité ?
Quelles sont les conditions préalables pour KB5074995 ?
Y a-t-il des problèmes connus avec KB5074995 ?
Références (3)
À propos de l'auteur
Discussion
Partagez vos réflexions et analyses
Vous devez être connecté pour commenter.
Articles KB associés

KB5074994 — Mise à jour de sécurité pour Microsoft Exchange Server 2019 CU14
KB5074994 est une mise à jour de sécurité de février 2026 qui corrige plusieurs vulnérabilités dans Microsoft Exchange Server 2019 Cumulative Update 14, y compris des failles d'exécution de code à distance et d'élévation de privilèges.

KB5074992 — Mise à jour de sécurité pour Microsoft Exchange Server Subscription Edition RTM
KB5074992 est une mise à jour de sécurité de février 2026 qui corrige plusieurs vulnérabilités dans Microsoft Exchange Server Subscription Edition RTM, y compris des failles d'exécution de code à distance et d'élévation de privilèges affectant les environnements Exchange Server.

KB5074993 — Mise à jour de sécurité pour Microsoft Exchange Server 2019 CU15
KB5074993 est une mise à jour de sécurité de février 2026 qui corrige des vulnérabilités critiques dans Microsoft Exchange Server 2019 Cumulative Update 15, y compris des failles d'exécution de code à distance et d'élévation de privilèges.