Почти 22 000 серверов Microsoft Exchange уязвимы для перехвата почты
Около 22 000 серверов Microsoft Exchange, доступных из интернета, до сих пор не защищены от опасной уязвимости, позволяющей атакующему обойти аутентификацию и получить контроль над почтовыми ящиками всех пользователей.
Что за уязвимость
Брешь под номером CVE-2026-62911 обнаружил Оранж Цай из исследовательской команды DEVCORE. Она затрагивает Exchange Server 2016, Exchange Server 2019 и Exchange Server Subscription Edition. Для эксплуатации злоумышленнику достаточно базовых привилегий на сервере, при этом атака отличается низкой сложностью, хотя и требует взаимодействия с пользователем.
По описанию Microsoft, речь идёт об обходе аутентификации методом «захвата и повторного воспроизведения» (capture-replay), который позволяет повысить привилегии по сети. Получив доступ, атакующий может завладеть ящиками всех пользователей Exchange: читать и отправлять письма, скачивать вложения. Патч компания выпустила в рамках августовского «вторника обновлений» 2026 года.
Эксплойт уже в открытом доступе
Национальный центр кибербезопасности Нидерландов (NCSC-NL) на прошлой неделе сообщил, что код для эксплуатации уязвимости уже доступен в сети, и призвал устанавливать обновления как можно скорее. Отдельная сложность в том, что Exchange Server 2016 и 2019 получают обновления безопасности только через программу расширенной поддержки (ESU). Для таких версий NCSC-NL рекомендует ограничить доступ к серверу внутренней сетью и по возможности заменить его.
По данным группы Shadowserver, во вторник в интернете насчитывалось 21 899 IP-адресов с необновлёнными серверами Exchange. Больше всего их в США (около 6200) и в Германии (около 5100). Немецкое ведомство по информационной безопасности (BSI) добавило, что уязвимыми остаются примерно 85% всех локальных серверов Exchange в стране.
Exchange как хроническая головная боль
Пока CVE-2026-62911 не числится среди эксплуатируемых «в дикой природе», но у Exchange богатая история проблем. В июне Microsoft закрыла другую брешь, CVE-2026-42897, которую уже использовали в XSS-атаках на пользователей Outlook Web Access; CISA внесла её в каталог активно эксплуатируемых уязвимостей и предписала госструктурам США устранить её в двухнедельный срок. С ноября 2021 года в этом каталоге оказалось уже 20 уязвимостей Exchange, 14 из которых применялись в атаках шифровальщиков.
Ситуацию усугубляет уход версий 2016 и 2019 на покой: их поддержка завершилась, а рассылка обновлений безопасности через программу ESU прекратится в октябре 2026 года. Осенью прошлого года CISA и АНБ выпустили совместные рекомендации по укреплению защиты серверов Exchange — на фоне того, что многие организации по-прежнему держат уязвимые системы открытыми для всего мира.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.