Known vulnerabilities in Microsoft Exchange Server

Vendor: Microsoft
Software CPE: cpe:2.3:a:microsoft:microsoft_exchange_server:*:*:*:*:*:*:*:*
Total vulnerabilities: 216
Public exploits: 36
Known exploited (KEV): 20
Highest CVSSv4 Score: 9.4

Breakdown by Severity Chart

Severity distribution of vulnerabilities affecting Microsoft Exchange Server Microsoft Exchange Server is affected by 216 known vulnerabilities: 8 critical, 46 high, 102 medium, 60 low Critical High Medium Low

Vulnerabilities (216)

Vulnerability CWE-ID CSH Severity Public Exploit KEV First fixed release Published Bulletins
#VU141972 - Authentication Bypass by Capture-replay
CVE-2026-62911
CWE-294 Medium
No
No
15.01.2507.072, 15.02.1544.044, 15.02.1748.049, 15.02.2562.046 12.08.2026 SB2026081147
#VU141479 - Server-Side Request Forgery (SSRF)
CVE-2026-65813
CWE-918 Low
No
No
15.01.2507.072, 15.02.1544.044, 15.02.1748.049, 15.02.2562.046 11.08.2026 SB2026081147
#VU141478 - Missing Authorization
CVE-2026-62915
CWE-862 Low
No
No
15.01.2507.072, 15.02.1544.044, 15.02.1748.049, 15.02.2562.046 11.08.2026 SB2026081147
#VU141476 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2026-62914
CWE-79 Low
No
No
15.01.2507.072, 15.02.1544.044, 15.02.1748.049, 15.02.2562.046 11.08.2026 SB2026081147
#VU141475 - Heap-based Buffer Overflow
CVE-2026-62913
CWE-122 Medium
No
No
15.01.2507.072, 15.02.1544.044, 15.02.1748.049, 15.02.2562.046 11.08.2026 SB2026081147
#VU141474 - Deserialization of Untrusted Data
CVE-2026-62912
CWE-502 Low
No
No
15.01.2507.072, 15.02.1544.044, 15.02.1748.049, 15.02.2562.046 11.08.2026 SB2026081147
#VU141473 - Improper Control of Resource Identifiers ('Resource Injection')
CVE-2026-62910
CWE-99 Low
No
No
15.01.2507.072, 15.02.1544.044, 15.02.1748.049, 15.02.2562.046 11.08.2026 SB2026081147
#VU137892 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2026-55008
CWE-79 Low
No
No
15.01.2507.071, 15.02.1544.043, 15.02.1748.048, 15.02.2562.045 16.07.2026 SB2026071628
#VU137891 - Insufficient Granularity of Access Control
CVE-2026-55006
CWE-1220 Low
No
No
15.01.2507.071, 15.02.1544.043, 15.02.1748.048, 15.02.2562.045 16.07.2026 SB2026071628
#VU137890 - Heap-based Buffer Overflow
CVE-2026-55005
CWE-122 Medium
No
No
15.01.2507.071, 15.02.1544.043, 15.02.1748.048, 15.02.2562.045 16.07.2026 SB2026071628
#VU137889 - Deserialization of Untrusted Data
CVE-2026-55009
CWE-502 Low
No
No
15.01.2507.071, 15.02.1544.043, 15.02.1748.048, 15.02.2562.045 16.07.2026 SB2026071628
#VU134075 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2026-47631
CWE-79 Low
No
No
15.01.2507.069, 15.02.1544.041, 15.02.1748.046, 15.02.2562.043 09.06.2026 SB2026060965
#VU134074 - Improper Control of Generation of Code ('Code Injection')
CVE-2026-45583
CWE-94 High
No
No
15.01.2507.069, 15.02.1544.041, 15.02.1748.046, 15.02.2562.043 09.06.2026 SB2026060965
#VU134073 - Server-Side Request Forgery (SSRF)
CVE-2026-45504
CWE-918 Medium
No
No
15.01.2507.069, 15.02.1544.041, 15.02.1748.046, 15.02.2562.043 09.06.2026 SB2026060965
#VU134072 - Server-Side Request Forgery (SSRF)
CVE-2026-45503
CWE-918 Medium
No
No
15.01.2507.069, 15.02.1544.041, 15.02.1748.046, 15.02.2562.043 09.06.2026 SB2026060965
#VU134071 - Server-Side Request Forgery (SSRF)
CVE-2026-45502
CWE-918 Medium
No
No
15.01.2507.069, 15.02.1544.041, 15.02.1748.046, 15.02.2562.043 09.06.2026 SB2026060965
#VU134070 - Server-Side Request Forgery (SSRF)
CVE-2026-45501
CWE-918 Medium
No
No
15.01.2507.069, 15.02.1544.041, 15.02.1748.046, 15.02.2562.043 09.06.2026 SB2026060965
#VU134069 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2026-45500
CWE-79 Low
No
No
15.01.2507.069, 15.02.1544.041, 15.02.1748.046, 15.02.2562.043 09.06.2026 SB2026060965
#VU131560 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2026-42897
CWE-79 High
No
Exploited
15.01.2507.069, 15.02.1544.041, 15.02.1748.046, 15.02.2562.043 15.05.2026 SB2026051542
#VU122555 - User Interface (UI) Misrepresentation of Critical Information (Clickjacking, spoofing)
CVE-2026-21527
CWE-451 Medium
No
No
SE RTM Feb26SU 15.02.2562.037, 2016 CU23 Feb26SU 15.01.2507.066, 2019 CU14 Feb26SU 15.02.1544.039, 2019 CU15 Feb26SU 15.02.1748.043 10.02.2026 SB2026021066


Showing elements 1 - 20 out of 216