
Microsoft 7 月修補四個 Exchange 漏洞:舊版管理員先查 ESU 資格
Exchange Online 已受保護,自建同混合環境要更新指定版本
iThome 報道,Microsoft 7 月 Patch Tuesday 一口氣處理 622 個自家產品漏洞,但呢個數字係整輪更新嘅總數,Exchange Server 今次對應四個 CVE。暫時冇跡象顯示四個漏洞已經俾人利用,管理員而家最要緊係認清公司用緊純雲端、自建定混合式 Exchange,再對清楚版本同 ESU 資格。
最嚴重嗰個同 OWA 有關
四個漏洞入面,CVE-2026-55008 評分最高,CVSS 達 9.6,Microsoft 列為 Critical。攻擊者可以寄出特製惡意電郵,收件人用 Outlook Web Access 開啟呢封電郵,而其他攻擊條件又成立嘅話,瀏覽器就可能執行攻擊者植入嘅 JavaScript。呢個漏洞毋須預先登入,Microsoft 亦評估為較可能俾人利用,不過截至 7 月 15 日仍未公開細節,亦未見實際利用紀錄。
另外三個都列為 Important。CVE-2026-55005 係評分 8.8 嘅遙距執行 code 漏洞,不過攻擊者要先有低權限帳戶;CVE-2026-55006 同 CVE-2026-55009 就係評分 7.8 嘅本機權限提升漏洞,同樣要有帳戶同本機存取條件。幾個分類聽落都幾惡,但官方資料冇顯示佢哋已經串成毋須登入嘅攻擊鏈,暫時亦唔應該叫做零日漏洞爆發。
今次有得更新嘅版本唔多
Microsoft 今次正式列出嘅修補目標包括 Exchange Server SE RTM、Exchange Server 2019 CU14/CU15,同 Exchange Server 2016 CU23。對應套件分別係 KB5103212、KB5103214、KB5103213 同 KB5103215;裝好後嘅 build 應該係 15.2.2562.45、15.2.1544.43、15.2.1748.48 同 15.1.2507.71。舊 CU 冇出現喺清單,唔代表安全,只係代表今輪冇對應嘅更新路徑,管理員要先升到合資格 CU,或者直接安排遷移。
Exchange Online 用戶點處理
如果公司只用 Exchange Online,而且環境入面冇 Exchange Server 或 Exchange Management Tools,Microsoft 話雲端服務已受保護,毋須自行安裝今次套件。混合式環境就唔同,就算主要 mailbox 已經搬咗上雲,只要仲保留本地 Exchange server、郵件 relay 或管理工具,嗰部分仍然要更新。Microsoft 建議所有 Exchange server,同裝咗管理工具嘅 server 及工作站一併處理,避免工具同 server 版本唔夾。
2016/2019 冇 ESU 就攞唔到更新
Exchange Server 2016 同 2019 已經喺 2025 年 10 月結束支援。Microsoft 嘅 Period 2 ESU 只涵蓋 2026 年 5 月至 10 月,而且參加過 Period 1 嘅機構都要重新購買,唔會自動續期。計劃只照顧 2016 CU23、2019 CU14 同 CU15,亦只提供 Critical 或 Important 級別嘅保安更新;不過產品本身仍然過咗支援期,一般技術支援同非保安修正唔會恢復。Microsoft 已表明 10 月後冇下一輪延期,未有 Period 2 ESU 嘅舊版用戶要盡快轉去 Exchange Server SE。
更新前後要做足檢查
管理員可以先跑 Microsoft Exchange Health Checker,確認現有 CU、SU、安裝時間同環境入面有幾多部相關 server,再安排維護時段;官方資料顯示今次更新要重新啟動。所有受影響 server 裝妥後,再核對 build number,同測試郵件收發、OWA、ECP、queue 同混合式連線。Microsoft 話全數更新完成後,可以安全移除 5 月為 CVE-2026-42897 加入嘅臨時緩解措施,但 Exchange Emergency Mitigation Service 應該繼續開住,方便接收往後嘅緊急防護。
622 個漏洞個數字夠搶眼,不過管 Exchange 嘅團隊更實際嘅問題係手上有冇合資格更新路徑。用緊 SE 嘅環境應該盡快排期;2016/2019 冇 Period 2 ESU 嘅機構就要即刻重整遷移時間表,因為等到 10 月先處理,官方已經冇下一段過渡期。
參考來源
- iThome — 微軟7月例行更新修補Exchange多項高風險漏洞,涉及偽冒、權限提升與遠端執行程式碼 — original report
- Released: July 2026 Exchange Server Security Updates — Exchange Team 官方公告,核對受支援版本、Exchange Online 狀態、安裝範圍同緩解措施安排。
- CVE-2026-55008 — Microsoft Exchange Server Spoofing Vulnerability — 核對 CVSS 9.6、OWA 攻擊條件、利用可能性同暫時未見實際利用。
- CVE-2026-55005 — Microsoft Exchange Server Remote Code Execution Vulnerability — 核對遙距執行 code 漏洞評分、權限要求同利用狀態。
- CVE-2026-55006 — Microsoft Exchange Server Elevation of Privilege Vulnerability — 核對第一個本機權限提升漏洞嘅風險同攻擊條件。
- CVE-2026-55009 — Microsoft Exchange Server Elevation of Privilege Vulnerability — 核對第二個本機權限提升漏洞嘅風險同利用狀態。
- Announcing Period 2 Exchange 2016/2019 Extended Security Update program — 核對 Period 2 ESU 時限、重新購買要求、涵蓋 CU 同支援限制。
- Exchange Server build numbers and release dates — Microsoft 官方版本表,用嚟核對 7 月更新後嘅 build number。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







