Pre závažnú zraniteľnosť v Microsoft Exchange Server bol zverejnený PoC exploit
Spoločnosť Microsoft opravila v rámci augustových bezpečnostných aktualizácií vysoko závažnú zraniteľnosť v produkte Microsoft Exchange Server. Chyba zabezpečenia spočíva v možnosti obídenia autentifikácie metódou capture-replay. V kombinácii s ďalšími zraniteľnosťami umožňuje vzdialenému neautentifikovanému útočníkovi vykonanie ľubovoľného kódu s oprávneniami SYSTEM a získanie prístupu ku všetkým poštovým schránkam na serveri. Pre zraniteľnosť bol zverejnený proof-of-concept exploit.
Zraniteľné systémy:
- Microsoft Exchange Server 2016 CU23 – 15.1.2507.71 a staršie
- Microsoft Exchange Server 2019 CU14 – 15.2.1544.43 a staršie
- Microsoft Exchange Server 2019 CU15 – 15.2.1748.48 a staršie
- Microsoft Exchange Server Subscription Edition RTM – 15.2.2562.45 a staršie
Opis zraniteľnosti:
CVE-2026-62911 (CVSS 3.1 skóre 8,0)
Spoločnosť Microsoft opravila v augustovom balíku opráv Patch Tuesday vysoko závažnú zraniteľnosť v Microsoft Exchange Server, ktorá umožňuje vzdialeným útočníkom s nízkymi oprávneniami eskalovať oprávnenia. Chyba zabezpečenia spočíva v možnosti obídenia autentifikácie metódou capture-replay.
Exchange sprístupňuje službu Mailbox Replication Service Proxy (MRSProxy) na dvoch cestách. Jedna z nich je hosťovaná priamo komponentom HTTP.sys a na rozdiel od varianty publikovanej cez IIS nevynucuje mechanizmus Extended Protection for Authentication (EPA). Tento koncový bod prijíma autentifikáciu Negotiate, avšak neoveruje tzv. channel bindings, čo umožňuje útok typu NTLM relay. Chyba umožňuje útočníkom presmerovať prihlasovacie údaje NTLM z počítačového účtu servera Exchange a úplne obísť autentifikáciu. Keďže počítačové účty serverov Exchange majú štandardne pridelené oprávnenie ms-Exch-EPI-Token-Serialization, autorizácia prebehne úspešne a služba považuje útočníka za dôveryhodný serverový účet.
Zraniteľnosť objavil výskumník Orange Tsai z tímu DEVCORE a predviedol ju v máji 2026 na súťaži Pwn2Own Berlin 2026. Získaný prístup následne kombinoval s ďalšou slabinou v komponente replikácie poštových schránok, ktorá nedostatočne validuje cestu k súboru zadanú používateľom. Útočník tak dokáže zapísať súbor na ľubovoľné miesto na disku. Zvyčajne do adresára prístupného cez webový server IIS, a jeho následným vyvolaním cez HTTP získa možnosť vzdialeného vykonávania príkazov v kontexte procesu Exchange, teda s oprávneniami NT AUTHORITY\SYSTEM.
Možné škody:
- Obídenie bezpečnostných prvkov
- Eskalácia oprávnení
Odporúčania:
Odporúčame bezodkladnú inštaláciu nasledujúcich bezpečnostných aktualizácií z augusta 2026 a následné overenie čísla buildu na všetkých serveroch, keďže inštalácia aktualizácie nemusí byť vždy úspešne dokončená:
- Exchange 2016 CU23 – 15.1.2507.72 (KB5121576)
- Exchange 2019 CU14 – 15.2.1544.44 (KB5121575)
- Exchange 2019 CU15 – 15.2.1748.49 (KB5121574)
- Exchange SE RTM – 15.2.2562.46 (KB5121573)
Ďalej odporúčame zapnúť a overiť vynucovanie mechanizmu Extended Protection naprieč službami Exchange podľa návodu na stránke výrobcu, obmedziť prístup k službám Exchange z internetu a overiť, či nie sú koncové body MRSProxy dostupné zvonku.
Detekcia:
- neobvyklá NTLM autentifikácia medzi servermi Exchange
- novovytvorené súbory ASPX vo webových adresároch IIS a Exchange
- neočakávaná aktivita replikácie poštových schránok v logoch IIS a HTTP.sys
V prípade podozrenia na kompromitáciu servera sa odporúča rollback na overenú zálohu alebo úplná reinštalácia systému, zmena prihlasovacích údajov vrátane hesla počítačového účtu servera Exchange a výmena kryptografického materiálu.
Pozn.: Exchange Server 2016 a Exchange Server 2019 dosiahli koniec podpory 14. októbra 2025. Augustové aktualizácie pre tieto verzie sú dostupné iba pre organizácie zapojené do platenej služby Extended Security Updates (ESU), ktorej druhé obdobie končí koncom októbra 2026. Organizáciám bez zapojenia do ESU nie je oprava k dispozícii a odporúča sa migrácia na Exchange Server Subscription Edition.
Zdroje:
- https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-62911
- https://nvd.nist.gov/vuln/detail/CVE-2026-62911
- https://gbhackers.com/poc-released-for-microsoft-exchange-cve-2026-62911/
- https://cybersecuritynews.com/poc-microsoft-exchange-server-pre-auth-rce/
- https://www.frankysweb.de/en/exchange-public-exploit-for-critical-vulnerability-cve-2026-62911/
- https://www.zerodayinitiative.com/advisories/ZDI-26-535/
- https://techcommunity.microsoft.com/blog/exchange/t-9-months-exchange-server-2016-and-exchange-server-2019-end-of-support/4366605