Référence
Professional server room showing Exchange Server infrastructure and network equipment
KB5074994Microsoft Exchange ServerExchange Server

KB5074994 — Mise à jour de sécurité pour Microsoft Exchange Server 2019 CU14

KB5074994 est une mise à jour de sécurité de février 2026 qui corrige plusieurs vulnérabilités dans Microsoft Exchange Server 2019 Cumulative Update 14, y compris des failles d'exécution de code à distance et d'élévation de privilèges.

Emanuel DE ALMEIDAEmanuel DE ALMEIDA
11 mars 20269 min de lecture2 vues

KB5074994 est une mise à jour de sécurité de février 2026 qui corrige plusieurs vulnérabilités dans Microsoft Exchange Server 2019 Cumulative Update 14, y compris des failles d'exécution de code à distance et d'élévation de privilèges.

Résumé

KB5074994 est une mise à jour de sécurité du 10 février 2026 pour Microsoft Exchange Server 2019 Cumulative Update 14. Cette mise à jour corrige des vulnérabilités de sécurité critiques, y compris des problèmes d'exécution de code à distance et d'élévation de privilèges qui pourraient permettre aux attaquants de compromettre les serveurs Exchange.

S'applique à

Microsoft Exchange Server 2019 Cumulative Update 14

Description du problème

Description du problème

Cette mise à jour de sécurité corrige plusieurs vulnérabilités dans Microsoft Exchange Server 2019 CU14 qui pourraient être exploitées par des attaquants pour compromettre la sécurité du serveur :

  • Vulnérabilité d'exécution de code à distance : Des attaquants authentifiés pourraient exécuter du code arbitraire sur le serveur Exchange via le traitement d'e-mails malveillants
  • Vulnérabilité d'élévation de privilèges : Des utilisateurs locaux pourraient obtenir des privilèges administratifs par une validation incorrecte des permissions
  • Vulnérabilité de divulgation d'informations : Accès non autorisé à des données de configuration sensibles et à des informations utilisateur
  • Vulnérabilité de déni de service : Des requêtes malformées pourraient rendre les services Exchange non réactifs

Ces vulnérabilités affectent les composants Exchange Web Services (EWS), Outlook Web Access (OWA) et Exchange Admin Center (EAC).

Cause

Cause principale

Les vulnérabilités proviennent d'une validation incorrecte des entrées dans le moteur de traitement des emails d'Exchange Server, de vérifications de privilèges insuffisantes dans les fonctions administratives, et d'une désinfection inadéquate des données fournies par l'utilisateur dans les interfaces web. Ces problèmes permettent aux attaquants de contourner les contrôles de sécurité et d'exécuter des opérations non autorisées sur le serveur Exchange.

1

Corrige la vulnérabilité d'exécution de code à distance dans le traitement des e-mails (CVE-2026-0847)

Cette mise à jour corrige une vulnérabilité critique d'exécution de code à distance dans le moteur de traitement des emails d'Exchange Server. La correction met en œuvre une validation et une sanitation appropriées des entrées pour les pièces jointes et le contenu des messages, empêchant l'exécution de code malveillant via des emails conçus. La mise à jour modifie les composants Microsoft.Exchange.Data.Transport et Microsoft.Exchange.MailboxTransport pour renforcer les limites de sécurité.

2

Résout la vulnérabilité d'élévation de privilèges dans Exchange Admin Center (CVE-2026-0848)

La mise à jour corrige une vulnérabilité d'élévation de privilèges dans le Centre d'administration Exchange qui permettait aux utilisateurs authentifiés d'obtenir des privilèges administratifs. La correction renforce la validation des autorisations dans le composant Microsoft.Exchange.Management.ControlPanel et met en œuvre des vérifications d'autorisation supplémentaires pour les opérations administratives sensibles. La validation du contrôle d'accès basé sur les rôles (RBAC) a été améliorée pour empêcher l'escalade non autorisée des privilèges.

3

Corrige la vulnérabilité de divulgation d'informations dans Outlook Web Access (CVE-2026-0849)

Cette correction résout une vulnérabilité de divulgation d'informations dans Outlook Web Access qui pourrait exposer des données utilisateur sensibles et des informations de configuration. La mise à jour modifie le composant Microsoft.Exchange.Clients.Owa2 pour mettre en œuvre des contrôles d'accès appropriés et une désinfection des données. La gestion des sessions et les mécanismes d'authentification ont été renforcés pour empêcher l'accès non autorisé aux informations.

4

Corrige la vulnérabilité de déni de service dans Exchange Web Services (CVE-2026-0850)

La mise à jour corrige une vulnérabilité de déni de service dans Exchange Web Services qui pourrait causer une interruption de service par le biais de requêtes SOAP malformées. La correction met en œuvre une validation améliorée des requêtes et une gestion des ressources dans le composant Microsoft.Exchange.Services. Les mécanismes de limitation de débit et de régulation des requêtes ont été améliorés pour prévenir les attaques d'épuisement de service.

5

Met à jour la configuration de base de sécurité d'Exchange Server

Cette mise à jour inclut des améliorations de la ligne de base de sécurité qui renforcent la posture de sécurité globale d'Exchange Server 2019. Les modifications incluent des politiques de sécurité par défaut mises à jour, des capacités de journalisation et d'audit améliorées, et des paramètres de chiffrement renforcés pour les données en transit et au repos. La configuration de Transport Layer Security (TLS) a été mise à jour pour imposer des suites de chiffrement plus fortes et désactiver les protocoles obsolètes.

Installation

Installation

KB5074994 est disponible via plusieurs canaux de déploiement :

Catalogue Microsoft Update

Téléchargez le package autonome depuis le Catalogue Microsoft Update pour une installation manuelle. Le package de mise à jour pèse environ 485 Mo et nécessite des privilèges d'administrateur local pour l'installation.

Services de mise à jour Windows Server (WSUS)

Les environnements d'entreprise peuvent déployer cette mise à jour via WSUS. La mise à jour apparaîtra dans la classification Mises à jour critiques et peut être approuvée pour un déploiement automatique sur les serveurs Exchange.

System Center Configuration Manager (SCCM)

Déployez via SCCM en utilisant le processus standard de déploiement de mises à jour logicielles. Créez un package de déploiement ciblant les systèmes Exchange Server 2019 CU14.

Prérequis

  • Microsoft Exchange Server 2019 Cumulative Update 14 doit être installé
  • Windows Server 2019 ou Windows Server 2022
  • Minimum 2 Go d'espace disque libre sur le lecteur système
  • Les services Exchange doivent être en cours d'exécution pendant l'installation

Processus d'installation

La mise à jour s'installe automatiquement sans intervention de l'utilisateur. Les services Exchange seront temporairement arrêtés et redémarrés pendant l'installation. Un redémarrage du système n'est pas requis, mais les services Exchange connaîtront une brève interruption pendant le processus de mise à jour.

Important : Planifiez l'installation pendant les fenêtres de maintenance pour minimiser l'impact sur les services de messagerie.

Problèmes connus

Problèmes connus

Les problèmes suivants ont été signalés après l'installation de KB5074994 :

Connectivité de la console de gestion Exchange

Certains administrateurs peuvent rencontrer des problèmes de connectivité avec la console de gestion Exchange après l'installation. Cela se résout généralement en 10 à 15 minutes lorsque les services s'initialisent complètement. Si les problèmes persistent, redémarrez le service MSExchangeServiceHost.

Performance d'Outlook Web Access

Les utilisateurs peuvent remarquer des temps de réponse légèrement augmentés dans Outlook Web Access immédiatement après l'installation. La performance revient généralement à la normale en 30 minutes lorsque les caches se reconstruisent.

Intégration tierce

Les applications personnalisées utilisant Exchange Web Services peuvent nécessiter une reconnexion après la mise à jour. Vérifiez que les solutions tierces d'archivage et de sauvegarde des emails fonctionnent correctement après l'installation.

Solutions de contournement

  • Pour les problèmes de la console de gestion : Restart-Service MSExchangeServiceHost
  • Pour la performance d'OWA : Videz le cache du navigateur et redémarrez IIS : iisreset /noforce
  • Pour la connectivité EWS : Redémarrez le service Microsoft Exchange Service Host
Remarque : Surveillez la performance et la connectivité du serveur Exchange pendant 24 heures après l'installation pour vous assurer que tous les services fonctionnent normalement.

Aperçu

KB5074994 est une mise à jour de sécurité critique publiée le 10 février 2026 pour Microsoft Exchange Server 2019 Cumulative Update 14. Cette mise à jour corrige plusieurs vulnérabilités de haute gravité qui pourraient permettre aux attaquants de compromettre les serveurs Exchange via l'exécution de code à distance, l'élévation de privilèges, la divulgation d'informations et les attaques par déni de service.

Vulnérabilités de sécurité corrigées

Cette mise à jour résout quatre vulnérabilités de sécurité critiques identifiées dans Exchange Server 2019 CU14 :

CVE-2026-0847 : Exécution de code à distance dans le traitement des e-mails

Une vulnérabilité critique dans le moteur de traitement des e-mails d'Exchange Server permet aux attaquants authentifiés d'exécuter du code arbitraire sur le serveur. La vulnérabilité provient d'une validation incorrecte des pièces jointes et du contenu des messages, permettant l'exécution de code malveillant via des e-mails spécialement conçus. Cette vulnérabilité a un score CVSS de 8,8 et nécessite une attention immédiate.

CVE-2026-0848 : Élévation de privilèges dans le Centre d'administration Exchange

Une vulnérabilité d'élévation de privilèges dans le Centre d'administration Exchange permet aux utilisateurs authentifiés d'obtenir des privilèges administratifs via une validation incorrecte des permissions. Les attaquants pourraient exploiter cette vulnérabilité pour effectuer des opérations administratives non autorisées et prendre le contrôle total de l'environnement Exchange. La vulnérabilité affecte l'implémentation du contrôle d'accès basé sur les rôles (RBAC).

CVE-2026-0849 : Divulgation d'informations dans Outlook Web Access

Une vulnérabilité dans Outlook Web Access pourrait permettre un accès non autorisé à des données utilisateur sensibles et des informations de configuration. Le problème affecte la gestion des sessions et les mécanismes d'authentification, exposant potentiellement le contenu des boîtes aux lettres et les détails de configuration du serveur à des utilisateurs non autorisés.

CVE-2026-0850 : Déni de service dans Exchange Web Services

Une vulnérabilité de déni de service dans Exchange Web Services permet aux attaquants de provoquer une interruption de service via des requêtes SOAP malformées. La vulnérabilité pourrait être exploitée pour rendre les services Exchange non réactifs, impactant la fonctionnalité des e-mails dans toute l'organisation.

Systèmes affectés

Cette mise à jour de sécurité s'applique spécifiquement à :

ProduitVersionNuméro de buildStatut
Microsoft Exchange Server 2019Cumulative Update 1415.2.1544.4Affecté

La mise à jour nécessite Windows Server 2019 ou Windows Server 2022 comme système d'exploitation sous-jacent. Les installations d'Exchange Server 2019 sur des versions antérieures de Windows Server ne sont pas prises en charge pour cette mise à jour.

Détails techniques de l'implémentation

La mise à jour de sécurité modifie plusieurs composants principaux d'Exchange Server pour corriger les vulnérabilités identifiées :

Mises à jour du moteur de traitement des e-mails

La mise à jour améliore les composants Microsoft.Exchange.Data.Transport et Microsoft.Exchange.MailboxTransport avec des mécanismes de validation et de nettoyage des entrées améliorés. Ces changements empêchent l'exécution de code malveillant via les pièces jointes et le contenu des messages tout en maintenant la compatibilité avec les flux de traitement des e-mails légitimes.

Renforcement de l'interface administrative

Les améliorations de sécurité du Centre d'administration Exchange incluent une validation renforcée des permissions dans le composant Microsoft.Exchange.Management.ControlPanel. La mise à jour implémente des vérifications d'autorisation supplémentaires et améliore la validation du contrôle d'accès basé sur les rôles pour empêcher l'élévation de privilèges non autorisée.

Améliorations de la sécurité de l'interface Web

La sécurité d'Outlook Web Access a été améliorée grâce à des modifications du composant Microsoft.Exchange.Clients.Owa2. La mise à jour implémente des contrôles d'accès appropriés, une gestion améliorée des sessions et un nettoyage des données amélioré pour prévenir les vulnérabilités de divulgation d'informations.

Améliorations de la fiabilité des services

La fiabilité des Exchange Web Services a été améliorée grâce à une validation des requêtes et une gestion des ressources améliorées dans le composant Microsoft.Exchange.Services. La mise à jour inclut des mécanismes de limitation de débit et de régulation des requêtes pour prévenir les attaques par déni de service.

Considérations de déploiement

Les organisations devraient prioriser le déploiement de KB5074994 en raison de la nature critique des vulnérabilités corrigées. La mise à jour peut être déployée via des outils de gestion des mises à jour d'entreprise standard, y compris WSUS, SCCM et l'installation manuelle à partir du Microsoft Update Catalog.

Exigences préalables à l'installation

Avant d'installer la mise à jour, assurez-vous que :

  • Exchange Server 2019 CU14 est correctement installé et fonctionne
  • Tous les services Exchange fonctionnent normalement
  • Un espace disque suffisant est disponible (minimum 2 Go d'espace libre)
  • Une sauvegarde actuelle de la configuration et des bases de données du serveur Exchange existe

Impact de l'installation

Le processus d'installation nécessite une interruption temporaire des services Exchange. Planifiez l'installation pendant les fenêtres de maintenance programmées pour minimiser l'impact sur les opérations de messagerie. La mise à jour se termine généralement en 30 à 45 minutes, selon la configuration et les performances du serveur.

Vérification post-installation

Après avoir installé KB5074994, vérifiez que tous les services Exchange fonctionnent correctement :

Get-Service MSExchange* | Where-Object {$_.Status -ne 'Running'}
Test-ServiceHealth
Get-ExchangeServer | Test-SystemHealth

Surveillez les journaux du serveur Exchange pour tout message d'erreur ou avertissement pouvant indiquer des problèmes d'installation. Vérifiez que Outlook Web Access, le Centre d'administration Exchange et les Exchange Web Services sont accessibles et fonctionnent normalement.

Évaluation de l'impact sur la sécurité

Les vulnérabilités corrigées par KB5074994 posent des risques significatifs pour les environnements Exchange Server. La vulnérabilité d'exécution de code à distance pourrait permettre aux attaquants de prendre le contrôle total des serveurs Exchange, tandis que la vulnérabilité d'élévation de privilèges pourrait permettre un accès administratif non autorisé. Les organisations devraient traiter cette mise à jour comme critique et la déployer dès que possible.

La vulnérabilité de divulgation d'informations pourrait exposer le contenu sensible des e-mails et les données de configuration, entraînant potentiellement des violations de données et des violations de conformité. La vulnérabilité de déni de service pourrait perturber les opérations de messagerie et affecter la continuité des activités.

Questions fréquentes

Que résout KB5074994 ?
KB5074994 résout quatre vulnérabilités de sécurité critiques dans Microsoft Exchange Server 2019 CU14, y compris l'exécution de code à distance (CVE-2026-0847), l'élévation de privilèges (CVE-2026-0848), la divulgation d'informations (CVE-2026-0849) et les vulnérabilités de déni de service (CVE-2026-0850).
Quels systèmes nécessitent KB5074994 ?
KB5074994 est requis pour toutes les installations de Microsoft Exchange Server 2019 Cumulative Update 14 fonctionnant sur Windows Server 2019 ou Windows Server 2022. La mise à jour cible spécifiquement le numéro de build 15.2.1544.4.
KB5074994 est-il une mise à jour de sécurité ?
Oui, KB5074994 est une mise à jour de sécurité critique qui corrige plusieurs vulnérabilités de haute gravité dans Exchange Server 2019 CU14. La mise à jour doit être déployée immédiatement pour se protéger contre d'éventuelles exploitations de sécurité.
Quelles sont les conditions préalables pour KB5074994 ?
Les prérequis incluent l'installation de Microsoft Exchange Server 2019 CU14, Windows Server 2019 ou 2022, un minimum de 2 Go d'espace disque libre, l'exécution des services Exchange et des privilèges d'administrateur local pour l'installation.
Y a-t-il des problèmes connus avec KB5074994 ?
Les problèmes connus incluent des problèmes temporaires de connectivité avec Exchange Management Shell, des impacts de performance OWA brefs, et des perturbations potentielles des intégrations tierces. La plupart des problèmes se résolvent automatiquement dans les 30 minutes suivant l'installation.

Références (3)

À propos de l'auteur

Emanuel DE ALMEIDA

Emanuel DE ALMEIDA

Senior IT Journalist & Cloud Architect

Microsoft MCSA-certified Cloud Architect | Fortinet-focused. I modernize cloud, hybrid & on-prem infrastructure for reliability, security, performance and cost control - sharing field-tested ops & troubleshooting.

Discussion

Partagez vos réflexions et analyses

Vous devez être connecté pour commenter.

Chargement des commentaires...