Un serveur qui tourne, un filet de sécurité qui n’existe plus
Depuis le 14 octobre 2025, Exchange Server 2016 et 2019 sont officiellement en fin de support. La messagerie continue de fonctionner normalement : les e-mails partent, les calendriers se synchronisent. C’est précisément ce qui rend la situation trompeuse. Beaucoup d’organisations pensent bénéficier d’un filet de sécurité résiduel. La réalité de 2026 montre que ce filet est bien plus fin qu’on ne le croit, et qu’il vient de se déchirer sous nos yeux.
Le fait qui change tout : une faille active, en ce moment
Le 14 mai 2026, Microsoft a confirmé l’exploitation active d’une vulnérabilité critique dans Exchange Server, référencée CVE-2026-42897. Il suffit qu’un utilisateur ouvre un e-mail piégé dans son webmail pour qu’un code malveillant s’exécute dans sa session, avec à la clé un vol de session, une usurpation de boîte aux lettres ou une manipulation des règles de messagerie, sans que l’attaquant ait besoin de toucher directement au serveur.
La faille touche Exchange 2016, 2019 et la version actuelle Subscription Edition. L’agence américaine de cybersécurité CISA l’a inscrite à son catalogue des vulnérabilités activement exploitées dès le lendemain de sa révélation, un délai qui signale une exploitation déjà confirmée sur le terrain, pas un simple risque théorique.
Le détail que presque personne ne voit venir
| Beaucoup d’organisations pensent disposer d’une période de grâce payante après la fin de support officielle. C’est vrai, mais avec une limite décisive : la première fenêtre de cette prolongation pour Exchange 2016 et 2019 a expiré le 14 avril 2026, un mois avant l’apparition de cette faille. Résultat : seules les organisations ayant souscrit et payé un second palier de cette prolongation ont reçu un correctif. Toutes les autres, restées sur Exchange 2016 ou 2019 sans cette souscription active, n’ont eu droit qu’à des mitigations temporaires à appliquer manuellement, et non à un vrai correctif. |
Autrement dit : le filet de sécurité auquel beaucoup de dirigeants pensent encore exister s’est déjà refermé, en silence, plusieurs semaines avant que cette faille ne soit même connue. Ceux qui n’ont pas explicitement souscrit et payé pour la prolongation sont, depuis avril 2026, exactement dans la même situation que s’ils n’avaient jamais eu de filet du tout.
Ce n’est pas un accident isolé
Le catalogue officiel américain des vulnérabilités activement exploitées recense aujourd’hui près d’une vingtaine de failles Microsoft Exchange. Une quinzaine d’entre elles ont été utilisées dans des attaques par rançongiciel. Ce n’est pas une coïncidence : c’est un schéma qui se répète depuis les campagnes ProxyLogon et ProxyShell de 2021, qui avaient compromis des dizaines de milliers de serveurs Exchange en quelques jours à travers le monde, y compris dans des organisations de taille moyenne qui ne pensaient pas être des cibles.
Les organismes de surveillance de la sécurité sur Internet estiment qu’entre 20 000 et 30 000 serveurs Exchange en fin de vie restent aujourd’hui directement exposés sur Internet, accessibles à quiconque sait où chercher, y compris les outils automatisés qui scannent le réseau mondial en continu à la recherche de versions vulnérables.
Ce que cela signifie concrètement pour vous
Si votre messagerie tourne encore sur Exchange 2016 ou 2019, trois questions méritent une réponse immédiate, avant même de parler migration :
Êtes-vous inscrits à la prolongation payante de sécurité et, si oui, à son second palier actuellement en vigueur ? Beaucoup d’organisations pensent l’être sans l’être réellement.
Votre webmail est-il accessible depuis Internet sans protection supplémentaire ? C’est exactement le canal exploité par la faille de mai 2026.
Vos mesures de mitigation temporaires sont-elles à jour et vos dernières mises à jour de sécurité correctement appliquées ?
Si vous n’êtes pas en mesure de répondre avec certitude à ces trois questions, la situation mérite d’être vérifiée sans attendre.
Vérifier coûte moins cher que subir
Chez Agilly, nous proposons un audit flash offert de votre environnement de messagerie : une demi-journée, sans interruption de votre production. Vous repartez avec un état des lieux précis de votre exposition et un comparatif chiffré des alternatives disponibles, adaptées à votre budget et à vos contraintes de données.
Le chiffre à retenir n’est pas un nombre abstrait. C’est le nombre de jours pendant lesquels votre messagerie a fonctionné sans que personne, dans votre organisation, ne sache si elle était encore réellement protégée.