Почти 22 000 серверов Microsoft Exchange уязвимы для перехвата почты

· Безопасность
В сети остаются десятки тысяч необновлённых серверов Exchange, уязвимых к обходу аутентификации CVE-2026-62911. Эксплойт уже опубликован, а больше всего непропатченных систем — в США и Германии.

cover.svg

Около 22 000 серверов Microsoft Exchange, доступных из интернета, до сих пор не защищены от опасной уязвимости, позволяющей атакующему обойти аутентификацию и получить контроль над почтовыми ящиками всех пользователей.

Что за уязвимость

Брешь под номером CVE-2026-62911 обнаружил Оранж Цай из исследовательской команды DEVCORE. Она затрагивает Exchange Server 2016, Exchange Server 2019 и Exchange Server Subscription Edition. Для эксплуатации злоумышленнику достаточно базовых привилегий на сервере, при этом атака отличается низкой сложностью, хотя и требует взаимодействия с пользователем.

По описанию Microsoft, речь идёт об обходе аутентификации методом «захвата и повторного воспроизведения» (capture-replay), который позволяет повысить привилегии по сети. Получив доступ, атакующий может завладеть ящиками всех пользователей Exchange: читать и отправлять письма, скачивать вложения. Патч компания выпустила в рамках августовского «вторника обновлений» 2026 года.

Эксплойт уже в открытом доступе

Национальный центр кибербезопасности Нидерландов (NCSC-NL) на прошлой неделе сообщил, что код для эксплуатации уязвимости уже доступен в сети, и призвал устанавливать обновления как можно скорее. Отдельная сложность в том, что Exchange Server 2016 и 2019 получают обновления безопасности только через программу расширенной поддержки (ESU). Для таких версий NCSC-NL рекомендует ограничить доступ к серверу внутренней сетью и по возможности заменить его.

По данным группы Shadowserver, во вторник в интернете насчитывалось 21 899 IP-адресов с необновлёнными серверами Exchange. Больше всего их в США (около 6200) и в Германии (около 5100). Немецкое ведомство по информационной безопасности (BSI) добавило, что уязвимыми остаются примерно 85% всех локальных серверов Exchange в стране.

Exchange как хроническая головная боль

Пока CVE-2026-62911 не числится среди эксплуатируемых «в дикой природе», но у Exchange богатая история проблем. В июне Microsoft закрыла другую брешь, CVE-2026-42897, которую уже использовали в XSS-атаках на пользователей Outlook Web Access; CISA внесла её в каталог активно эксплуатируемых уязвимостей и предписала госструктурам США устранить её в двухнедельный срок. С ноября 2021 года в этом каталоге оказалось уже 20 уязвимостей Exchange, 14 из которых применялись в атаках шифровальщиков.

Ситуацию усугубляет уход версий 2016 и 2019 на покой: их поддержка завершилась, а рассылка обновлений безопасности через программу ESU прекратится в октябре 2026 года. Осенью прошлого года CISA и АНБ выпустили совместные рекомендации по укреплению защиты серверов Exchange — на фоне того, что многие организации по-прежнему держат уязвимые системы открытыми для всего мира.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.