Программы

Уязвимость CVE-2026-62911 в Microsoft Exchange Server

Уязвимость CVE-2026-62911 почтового сервера Microsoft Exchange Server связана с отсутствием механизма расширенной защиты аутентификации (Extended Protection) на одном из эндпоинтов службы проксирования репликации (MRSProxy), размещенном на HTTP.sys, что делает возможным проведение атак типа NTLM relay. Эксплуатация уязвимости может позволить удаленному нарушителю ретранслировать учетные данные (например, машинной учетной записи домена) для обхода аутентификации, получить доступ к внутренним WCF-интерфейсам, записать произвольный файл (веб-шелл) в доступную для IIS директорию и выполнить код с привилегиями SYSTEM.

Уязвимые версии:

  • Microsoft Exchange Server 2016 (Cumulative Update 23): сборки до 15.01.2507.072
  • Microsoft Exchange Server 2019 (Cumulative Update 14): сборки до 15.02.1544.044
  • Microsoft Exchange Server 2019 (Cumulative Update 15): сборки до 15.02.1748.049
  • Microsoft Exchange Server Subscription Edition (RTM): сборки до 15.02.2562.046

Уровень опасности: 8.0 Высокий

Расшифровка вектора:

  • AV:N — Вектор атаки: Сетевой (Network)
  • AC:L — Сложность атаки: Низкая (Low)
  • PR:L — Уровень привилегий: Низкий (Low)
  • UI:R — Взаимодействие с пользователем: Требуется (Required)
  • S:U — Влияние на другие компоненты системы: Не оказывает (Unchanged)
  • C:H — Влияние на конфиденциальность: Высокое (High)
  • I:H — Влияние на целостность: Высокое (High)
  • A:H — Влияние на доступность: Высокое (High)

Условия эксплуатации:

  • Уязвимая версия Microsoft Exchange Server.
  • На целевом Exchange-сервере включён и доступен по сети компонент 🔒🔒.
  • Доступ к целевому Exchange-серверу по HTTPS (обычно порт 443) к конечной точке 🔒🔒🔒.
  • На этой конечной точке отсутствует 🔒🔒🔒 (по умолчанию 🔒🔒🔒).

Устраняется обновлением (🔒).

Proof of concept для данной уязвимости (🔒).

🔒 Закрытый канал на Sponsr.ru

Что доступно в канале:

Условия эксплуатации уязвимостей — анализ, которого нет в открытых источниках

Ссылки на эксплоиты для проверки своих систем

Правила для IDS/WAF там, где их использование рационально

Еженедельная рассылка условий эксплуатации новых уязвимостей

Готовые образы настроенных средств защиты

Подпишись на закрытый канал → | О канале c примерами рассылки

Похожие материалы