Microsoft Exchange CVE-2026-96940: Rilis Patch Darurat, Ini Cara Amankan Server Email
  easystem   05 Oktober 2026   panduan

Microsoft baru saja merilis pembaruan keamanan di luar jadwal bulanan (out-of-band) untuk menambal celah serius pada Microsoft Exchange Server. Celah yang dilacak sebagai CVE-2026-96940 ini mendapat skor CVSS 8,8 dari 10 dan bisa membuat penyerang membaca email beserta lampiran milik pengguna lain di organisasi yang sama. Bagi instansi pemerintah, desa, sekolah, maupun perusahaan yang masih mengoperasikan Exchange Server on-premises, update ini tidak bisa ditunda.

Apa yang sebenarnya terjadi?

Menurut advisory yang dirilis Microsoft pada 2 Oktober 2026, CVE-2026-96940 adalah kelemahan otorisasi lemah (weak authorization) yang memungkinkan penyerang yang sudah terautentikasi menaikkan hak aksesnya melalui jaringan (elevation of privilege). Kelemahan ini terklasifikasi sebagai CWE-1390, weak authentication.

Praktisnya, siapa pun yang sudah memegang kredensial valid — misalnya akun yang berhasil dicuri lewat phishing — berpotensi masuk ke mailbox pengguna lain dan membaca surat beserta lampirannya. Microsoft memastikan celah ini tidak dapat dipakai untuk menembus lintas organisasi (cross-tenant).

Yang membuat celah ini perlu diwaspadai: Microsoft menandainya dengan status exploitability "Exploitation More Likely". Sampai saat ini belum ada laporan eksploitasi di alam liar, tetapi celah dengan profil seperti ini biasanya mulai diburu penyerang dalam hitungan hari setelah patch dipublikasikan — justru untuk mengejar server yang belum di-update.

Siapa yang wajib segera update?

Pelanggan Exchange Online (Microsoft 365) tidak perlu melakukan apa pun karena Microsoft sudah menambal dari sisi layanan (service-side fix). Yang harus bertindak adalah pengguna Exchange Server on-premises, khususnya versi berikut:

  • Microsoft Exchange Server Subscription Edition (RTM)
  • Microsoft Exchange Server 2016 Cumulative Update 23
  • Microsoft Exchange Server 2019 Cumulative Update 15
  • Microsoft Exchange Server 2019 Cumulative Update 14

Langkah 1: Cek versi Exchange Anda

Sebelum mulai, pastikan build yang terpasang pada server Anda. Cara paling cepat:

  1. Buka Exchange Admin Center (EAC), masuk ke menu Servers, pilih nama server, lalu lihat kolom Version.
  2. Alternatif lewat Exchange Management Shell (PowerShell), jalankan: Get-ExchangeServer | Format-List Name, Edition, AdminDisplayVersion

Bandingkan hasilnya dengan build yang sudah dinyatakan aman oleh NVD:

  • Exchange 2016 CU23: minimal build 15.01.2507.075
  • Exchange 2019 CU14: minimal build 15.02.1544.048
  • Exchange 2019 CU15: minimal build 15.02.1748.053
  • Exchange SE RTM: minimal build 15.02.2562.053

Jika build Anda berada di bawah angka-angka tersebut, server Anda masih berstatus rentan.

Langkah 2: Terapkan patch dengan aman

  1. Backup dulu. Buat snapshot atau backup server dan database mailbox sebelum melakukan perubahan apa pun.
  2. Ambil pembaruan resmi dari kanal Microsoft (Windows Update atau Microsoft Update Catalog, sesuai panduan di Microsoft Security Update Guide untuk CVE-2026-96940).
  3. Uji di staging bila ada, lalu jadwalkan maintenance window. Update Exchange umumnya memerlukan restart layanan dan reboot server.
  4. Pasang update, reboot bila diminta, dan pastikan seluruh layanan Exchange (IIS, Transport, Mailbox) kembali berjalan normal.
  5. Verifikasi build baru serta pastikan email masuk dan keluar berjalan lancar.

Kalau belum bisa patch hari ini

Jika update belum bisa diterapkan segera, minimal lakukan mitigasi sementara berikut ini (tetap saja bukan pengganti patch):

  • Audit dan kurangi jumlah akun dengan hak istimewa ke mailbox; terapkan prinsip least privilege.
  • Aktifkan dan pantau mailbox audit log untuk mendeteksi akses tidak wajar ke mailbox pengguna lain.
  • Wajibkan MFA untuk akses webmail/OWA dan panel admin, dan batasi akses dari luar jaringan bila memungkinkan.
  • Pantau log autentikasi terhadap anomali. Celah ini hanya bisa dieksploitasi penyerang yang sudah memegang kredensial valid, sehingga deteksi dini akun yang bocor menjadi sangat penting.

Kesimpulannya: bagi pengelola TI instansi, prioritas hari ini adalah memastikan Exchange Server on-premises sudah berada di build aman. Update resmi sudah tersedia sejak 2 Oktober 2026, jadi tidak perlu menunggu jadwal patch berikutnya.

Sumber: The Hacker News — Microsoft Exchange Flaw Lets Authenticated Attackers Read Other Users’ Mailboxes; Microsoft Security Update Guide — CVE-2026-96940; NVD — CVE-2026-96940.

Tags :

exchange , cve , keamanan , email , server , update

Bagikan :