
Exchange-postilaatikoiden suojaus perustuu ajantasaiseen palvelinympäristöön ja käyttäjätilien väärinkäytön ehkäisemiseen. Jos sähköpostipalvelimen käyttöoikeuksien tarkistus pettää, yhden käyttäjätilin haltuunotto voi pahimmillaan altistaa myös muiden työntekijöiden viestejä ja liitteitä.
Exchange Serveriin liitetyn CVE-2026-96940-tunnuksen haavoittuvuuskuvausta, korjaustilannetta ja vaikutusalaa ei ole voitu varmistaa Microsoftin alkuperäistiedoista tätä artikkelia varten. Siksi tunnukseen yhdistettyjä versiolistoja, päivityspaketteja tai Exchange Onlinea koskevia suojausväitteitä ei pidä käyttää sellaisinaan muutospäätösten perusteena. Yritys voi silti tarkistaa oman sähköpostiympäristönsä suojauksen jo nyt.
Mitä Exchange-haavoittuvuusväite tarkoittaisi käytännössä?
CVE-2026-96940-tunnukseen liitetty kuvaus koskee tilannetta, jossa kirjautunut hyökkääjä voisi päästä saman organisaation muiden käyttäjien postilaatikoihin. Kyse olisi palvelimen puutteellisesta käyttöoikeuksien tarkistuksesta, ei pelkästään liian laajoista käyttäjälle myönnetyistä oikeuksista. Kuvaus on tässä vaiheessa vahvistamaton.
Kirjautuminen todentaa käyttäjän henkilöllisyyden, mutta käyttöoikeuksien tarkistuksen on erikseen ratkaistava, mitä tietoja käyttäjä saa käsitellä. Tavallisen käyttäjätilin ei kuulu antaa pääsyä toisen työntekijän sähköposteihin ilman siihen myönnettyä oikeutta.
Yrityksessä mahdollinen vaikutus ulottuisi sähköpostia laajemmalle. Viestit ja liitteet voivat sisältää tarjouksia, henkilötietoja, maksutietoja ja sopimusneuvotteluja. Esimerkiksi hankinnan postilaatikon luvaton lukeminen voisi paljastaa toimittajahinnat ilman, että viestejä muutetaan tai poistetaan.
Koskeeko tarkistus paikallista Exchangea vai Microsoft 365:tä?
Ensimmäinen tehtävä on selvittää, missä postilaatikot sijaitsevat ja kuka vastaa palvelinten päivittämisestä. Paikallinen Exchange Server, Exchange Online ja hybridiympäristö eivät ole ylläpidon kannalta sama asia.
- Paikallinen Exchange Server: organisaation tai sen ylläpitokumppanin on huolehdittava palvelimen päivityksistä, tuetusta versiosta ja korjausten onnistumisen tarkistamisesta.
- Exchange Online: Microsoft vastaa palvelinpuolen päivityksistä. Asiakkaalle jäävät muun muassa käyttäjätilien, käyttöoikeuksien ja oman ympäristön suojausasetusten hallinta.
- Hybridiympäristö: pilvipostilaatikot eivät yksin osoita, ettei organisaatiolla olisi paikallisia Exchange-palvelimia. Myös paikallisten komponenttien tehtävä ja päivitysvastuu on selvitettävä.
Exchange Onlinen ylläpitomallista ei voi päätellä, että jokin tietty haavoittuvuus olisi jo lievennetty. Yksittäisen haavoittuvuuden vaikutukset on tarkistettava Microsoftin vahvistamista tuotekohtaisista tiedoista.
Suomi Solutions auttaa kartoittamaan Microsoft 365 -ympäristön, käyttäjätilien suojauksen ja ylläpitovastuut. Kartoituksen käytännön tavoite on selvittää, mitkä toimet kuuluvat yritykselle, mitkä ylläpitokumppanille ja mitkä palveluntarjoajalle.
Mitä yrityksen kannattaa tarkistaa nyt?
Suomi Solutionsin käytännön suositus on erottaa toisistaan haavoittuvuustiedon varmistaminen, ympäristön päivittäminen ja mahdollisen väärinkäytön selvittäminen. Ne vastaavat eri kysymyksiin, eikä yhden valmistuminen korvaa muita.
- Varmista haavoittuvuustieto. Tarkista Microsoftin tietoturvapäivitysten oppaasta ja Exchange-tiimin tiedotteista tunnus, vaikutuksen alaiset tuotteet, korjauspaketti sekä mahdolliset asennusedellytykset.
- Tunnista asennettu ympäristö. Kirjaa Exchange-palvelinten versiot, koontiversiot, kumulatiiviset päivitykset ja tietoturvapäivitykset. Pelkkä päivityksen asennuspäivä ei osoita, mitä korjauksia palvelin sisältää.
- Tarkista tukikelpoisuus. Selvitä erityisesti Exchange 2016- ja Exchange 2019 -ympäristöjen tukitilanne sekä mahdollisen laajennettujen tietoturvapäivitysten ohjelman ehdot ja kattavuus.
- Valmistele hallittu muutos. Varmista palautusmahdollisuus ja sovi huoltoikkuna. Tarkista päivityksen jälkeen palvelinten tila, sähköpostin kulku ja käytössä olevat integraatiot.
- Arvioi tilien käyttö. Tutki epäilyttävät kirjautumiset, postilaatikoiden delegoinnit ja edelleenlähetyssäännöt. Selvitä myös, mitä postilaatikkotoimintoja käytettävissä olevat lokit todella kattavat.
Riittääkö monivaiheinen tunnistautuminen suojaamaan viestit?
Monivaiheinen tunnistautuminen pienentää tilien haltuunoton riskiä, mutta ei korjaa palvelimen käyttöoikeushaavoittuvuutta. Vastaavasti palvelinpäivitys ei poista jo varastettua istuntoa eikä yksin selvitä, onko tietoja luettu ennen korjausta.
Suomi Solutions voi auttaa Microsoft 365 -kirjautumisten ja käyttöoikeuksien tarkastelussa sekä tunnistautumisen vahvistamisessa. Tarkastelussa on tärkeää erottaa lokien puuttuminen siitä, ettei väärinkäyttöä olisi tapahtunut. Havaintojen puuttuminen ei yksin todista ympäristöä koskemattomaksi.
Jos tutkimuksessa ilmenee viitteitä henkilötietojen luvattomasta käsittelystä, yrityksen on arvioitava tietoturvaloukkauksen vaikutukset ja mahdolliset ilmoitusvelvollisuudet. Selvityksen rinnalla on turvattava sähköpostin toiminta ja liiketoiminnan jatkuvuus.
Käytännön eteneminen alkaa ympäristökuvasta: missä viestit ovat, kuka ylläpitää palvelimia ja mistä poikkeava käyttö havaitaan. Suomi Solutions auttaa selvittämään sähköpostiympäristön suojaustarpeet ja priorisoimaan tilien suojauksen, vastuiden selkeyttämisen sekä tarvittavat jatkoselvitykset.
Tarvitsetko apua tähän?
Suomi Solutions auttaa yrityksiä tietoturvassa, Microsoft 365:ssä, hostingissa ja tekoälyratkaisuissa. Kerro tilanteesi, niin ehdotamme sopivan ratkaisun.




