Apareceu um patch misterioso no seu Exchange? A Microsoft já explicou porquê

A Microsoft publicou uma segunda versão das atualizações de segurança de setembro para o Exchange Server, com um único objetivo: corrigir a vulnerabilidade de elevação de privilégios CVE-2026-96940, que permite a um atacante já autenticado aceder a caixas de correio de outros utilizadores da mesma organização. O caso ficou marcado por uma sequência invulgar: o pacote chegou ao Windows Update e ao WSUS antes de existir qualquer documentação pública, o que deixou administradores de sistemas sem saber se deviam aprovar ou bloquear a atualização. Só depois surgiram o artigo de suporte, a entrada no Security Update Guide e o anúncio oficial da equipa do Exchange.

Resposta rápida: A Microsoft lançou a 2 de outubro de 2026 a versão V2 das atualizações de segurança de setembro para o Exchange Server, que acrescenta a correção da CVE-2026-96940, uma falha de autorização que permite a atacantes autenticados chegarem a caixas de correio alheias. Afeta apenas instalações locais (Exchange SE, 2019 e 2016); o Exchange Online já está protegido. Se gere servidores Exchange on-premises, verifique a build instalada e aplique o KB correspondente o mais depressa possível — o acesso aos pacotes para 2016 e 2019 exige inscrição no programa ESU Period 2.

O que mudou nesta versão V2

A equipa do Exchange confirmou a publicação de uma nova versão das atualizações de segurança de setembro e foi explícita quanto ao âmbito: a diferença entre o lançamento original de setembro de 2026 e esta versão V2 é a adição da CVE-2026-96940. Não há, portanto, alterações funcionais em relação ao pacote anterior — quem já tinha aplicado o SU de setembro continua exposto a esta falha específica até instalar o novo pacote.

Os pacotes estão disponíveis para o Exchange Server Subscription Edition (SE) RTM, Exchange Server 2019 CU14 e CU15 e Exchange Server 2016 CU23, sendo que o acesso às versões 2019 e 2016 exige inscrição no programa Period 2 ESU. A própria Microsoft explicou a razão do calendário atípico: a atualização que adiciona a CVE-2026-96940 foi publicada antes da data prevista, a empresa recomenda que os clientes revejam a documentação de implementação e apliquem o pacote na primeira oportunidade, e indica que identificou internamente a vulnerabilidade, não tendo conhecimento de exploração ativa.

A confusão inicial teve origem na distribuição antecipada do pacote. A 1 de outubro de 2026, o KB5129955 para o Exchange Server SE começou a ser distribuído pelo Microsoft Update Catalog, WSUS e Windows Update sem artigo de suporte nem publicação no blogue, com a ligação para o KB incluída na atualização a não funcionar. Só mais tarde ficou claro que o KB5129955 corresponde ao “Security Update for Exchange Server SE RTM SU10v2”, corrige a CVE-2026-96940 e substitui a atualização de setembro.

Versões afetadas, KB e builds corrigidas

ProdutoAtualizaçãoBuild corrigida
Exchange Server Subscription Edition (SE) RTMKB5129955 (SU10v2)15.02.2562.053
Exchange Server 2019 CU15KB5129956 (apenas ESU)15.02.1748.053
Exchange Server 2019 CU14KB5129957 (apenas ESU)15.02.1544.048
Exchange Server 2016 CU23KB5129958 (apenas ESU)15.01.2507.075
Correspondência entre produto, pacote e build corrigida, conforme a orientação de remediação associada à CVE-2026-96940.

Estes valores são coerentes entre as várias análises publicadas: a orientação do fabricante indica a instalação do KB5129958 para atingir a build 15.01.2507.075 no Exchange 2016 CU23, do KB5129957 para 15.02.1544.048 no Exchange 2019 CU14, do KB5129956 para 15.02.1748.053 no Exchange 2019 CU15 e do KB5129955 para 15.02.2562.053 no Exchange Server SE RTM.

Que risco representa a CVE-2026-96940

Trata-se de uma falha de elevação de privilégios por verificação de autorização insuficiente. Segundo a Microsoft, a autorização deficiente permite que atacantes autenticados acedam, através da rede, a caixas de correio de outros utilizadores da mesma organização, pelo que os administradores devem aplicar os KB correspondentes de imediato. Em termos práticos, isso significa potencial exposição de mensagens e anexos de terceiros — incluindo correspondência de direção, recursos humanos ou financeira — a partir de uma conta comum já comprometida, por exemplo através de phishing.

Quanto à gravidade, os registos públicos associados à CVE-2026-96940 indicam uma pontuação base CVSS de 8.8 e pontuação temporal de 7.7. Análises independentes classificam-na igualmente como uma vulnerabilidade crítica cuja exploração é considerada provável, ainda que não haja, até ao momento, exploração conhecida. Não existem, nesta fase, indicadores de compromisso (IOC) públicos específicos para esta falha, precisamente porque a correção antecedeu qualquer campanha conhecida.

Importa sublinhar o perímetro afetado: as vulnerabilidades dizem respeito ao Exchange Server, estando os clientes do Exchange Online já protegidos e sem necessidade de qualquer ação, exceto atualizar servidores Exchange ou estações com as ferramentas de gestão do Exchange presentes no ambiente. Este detalhe é crítico em ambientes híbridos portugueses, onde é comum manter um servidor local apenas para gestão de destinatários — essa máquina também tem de ser atualizada.

Cronologia do caso

DataAcontecimento
8 de setembro de 2026Microsoft publica as atualizações de segurança de setembro para Exchange SE, 2019 e 2016
1 de outubro de 2026KB5129955 começa a ser distribuído via Windows Update, WSUS e Update Catalog, sem documentação
2 de outubro de 2026Microsoft anuncia oficialmente as atualizações V2 de setembro, que acrescentam a correção da CVE-2026-96940

O lançamento original ocorreu a 8 de setembro de 2026, abrangendo Exchange Server SE, 2019 e 2016, enquanto a publicação da versão V2 surgiu a 2 de outubro de 2026.

Como verificar e aplicar sem sobressaltos

  • Inventarie todos os servidores Exchange locais e as estações com as ferramentas de gestão do Exchange instaladas.
  • Confirme a build instalada com Get-Command Exsetup.exe | ForEach {$_.FileVersionInfo} e compare com a tabela acima.
  • Se já tinha aprovado automaticamente o KB5129955 no WSUS, valide se a instalação concluiu e se a build avançou; se o tinha retido por falta de documentação, pode agora libertá-lo.
  • Instale a partir do ficheiro executável com privilégios elevados e reinicie o servidor, seguindo a orientação de implementação da Microsoft.
  • Reavalie contas privilegiadas e ative autenticação multifator no acesso ao OWA — a falha exige autenticação prévia, pelo que reduzir o risco de credenciais comprometidas limita o impacto.

Há ainda problemas conhecidos a ponderar antes de agendar a janela de manutenção. A Microsoft identificou, entre os problemas conhecidos desta linha de atualizações, o erro HTTP 500 devolvido por calendários publicados em formato .ics a aplicações de calendário, com resolução prevista para uma atualização futura, bem como situações de bloqueio no componente ContentEngine associadas ao processamento de correio em coreano. Em contrapartida, o pacote inclui correções para mensagens wrapper em caixas de correio partilhadas e para a disponibilidade de caixas de correio delegadas em determinados ambientes híbridos.

Exchange 2016 e 2019: o relógio está a chegar ao fim

Esta atualização volta a expor um problema estrutural para muitas PME portuguesas que ainda mantêm servidores de correio locais. O Exchange Server 2016 e 2019 estão fora de suporte e apenas as organizações inscritas no programa Period 2 de Extended Security Updates podem receber as atualizações lançadas entre maio e outubro de 2026; quem não aderiu deve migrar para o Exchange Server Subscription Edition para continuar a receber correções de segurança. Ou seja, o período coberto pelo ESU termina este mês, o que torna a migração — ou a passagem para o Exchange Online — uma decisão de curto prazo e não um projeto para 2027.

O risco de adiar está documentado. No caso da falha anterior, cerca de 22 mil servidores Exchange permaneciam por corrigir contra a CVE-2026-62911, segundo as leituras diárias da Shadowserver Foundation, com os Estados Unidos e a Alemanha a liderarem a lista, numa vulnerabilidade que a Microsoft descreve como contorno de autenticação por capture-replay, corrigida a 11 de agosto de 2026 e atribuída a Orange Tsai, da DEVCORE, em articulação com a Zero Day Initiative. Na altura, o centro nacional de cibersegurança dos Países Baixos sinalizou a circulação de um exploit funcional.

Porque é que isto importa em Portugal

O Centro Nacional de Cibersegurança tem acompanhado de perto as falhas no Exchange: em setembro, o CNCS emitiu um alerta sobre a CVE-2026-62911, elevação de privilégios com CVSS 8.0 resultante de um problema de autenticação por capture-replay, afetando o Exchange 2016 CU23, o 2019 CU14 e CU15 e o Exchange SE RTM, corrigida nas atualizações de 11 de agosto. É expectável que o CERT.PT acompanhe também esta nova correção; a página de alertas do CNCS mantém entradas dedicadas ao Microsoft Exchange Server.

Para as organizações abrangidas pelo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2), a gestão de vulnerabilidades e a aplicação atempada de correções são elementos centrais das medidas de gestão de risco exigidas, a par da obrigação de notificar incidentes significativos ao CNCS. Um acesso não autorizado a caixas de correio de terceiros tem ainda implicações diretas ao abrigo do RGPD: o correio eletrónico corporativo contém habitualmente dados pessoais de clientes, trabalhadores e parceiros, e uma violação pode desencadear a notificação à CNPD em 72 horas e, consoante o risco, a comunicação aos titulares.

Mesmo para quem não está no perímetro da NIS2, a lição operacional é transversal: servidores de correio expostos à Internet continuam a ser um dos alvos preferenciais e a existência de uma correção não equivale à sua instalação. Manter um inventário atualizado, controlar o que é aprovado no WSUS e ter um processo definido para atualizações fora do ciclo habitual são práticas que separam uma manhã de rotina de um incidente evitável.

Perguntas frequentes

Já instalei as atualizações de setembro. Preciso de fazer mais alguma coisa?

Sim. A versão V2 acrescenta a correção da CVE-2026-96940 face ao pacote original de setembro, pelo que é necessário instalar o novo KB correspondente ao seu produto e confirmar que a build avançou para a versão corrigida.

A vulnerabilidade está a ser explorada em ataques?

Segundo a Microsoft, a falha foi identificada internamente e não há conhecimento de exploração ativa. Ainda assim, análises independentes consideram a exploração provável, razão pela qual a instalação não deve ser adiada.

Uso Microsoft 365 e Exchange Online. Estou afetado?

Os clientes de Exchange Online estão protegidos e não precisam de agir, exceto se mantiverem servidores Exchange locais ou estações com as ferramentas de gestão do Exchange, como acontece em ambientes híbridos.

Tenho Exchange 2016 ou 2019 sem ESU. O que posso fazer?

Sem inscrição no programa Period 2 ESU não há acesso a estas atualizações. A recomendação da Microsoft é migrar para o Exchange Server Subscription Edition; entretanto, limite a exposição do servidor à Internet e reforce a monitorização.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Microsoft (blogue da equipa do Exchange e Security Update Guide), pelo CNCS/CERT.PT, pela Shadowserver Foundation e por investigadores independentes de segurança.