Veille réglementaire
Vulnérabilité critique dans Microsoft Exchange Server : risques et mesures d'urgence
ANSSI / CERT-FR — Alertes & avis
Le CERT-FR a publié un bulletin d'alerte concernant une vulnérabilité critique affectant plusieurs versions de Microsoft Exchange Server. Identifiée sous la référence CVE-2026-42897, cette faille permet à un attaquant non authentifié d'exécuter une injection de code indirecte à distance (XSS) et de contourner les politiques de sécurité.
Risques identifiés
- Exécution de code malveillant via un courriel piégé dans Outlook Web Access ;
- Contournement des mesures de sécurité en place ;
- Exploitation active de la vulnérabilité par des cybercriminels.
Systèmes concernés
Les versions suivantes de Microsoft Exchange Server sont affectées :
- Microsoft Exchange Server 2016 Cumulative Update 23 ;
- Microsoft Exchange Server 2019 Cumulative Update 14 et 15 ;
- Microsoft Exchange Server Subscription Edition RTM.
Mesures d'urgence et solutions
Microsoft a publié des correctifs le 9 juin 2026 pour remédier à cette vulnérabilité. En attendant leur déploiement, le Exchange Emergency Mitigation Service est activé par défaut et applique automatiquement un contournement provisoire. Pour les environnements déconnectés, une procédure manuelle est disponible via un billet de blogue dédié.
Le CERT-FR recommande aux organisations de suivre les annonces de Microsoft pour appliquer les correctifs dès leur disponibilité et de consulter régulièrement les mises à jour de sécurité.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.