近2.2万台微软 Exchange 服务器易受劫持攻击

· 2026-09-03 16:08 · 2 阅读

Sergiu Gatlan 2026-09-03 16:08 北京

速修复

  聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

22,000台微软Exchange服务器未修复高危身份验证绕过漏洞 (CVE-2026-62911),可导致攻击者劫持所有用户邮箱。

该漏洞由DEVCORE研究团队的Orange Tsai报告,影响Exchange Server 2016Exchange Server 2019Exchange Server订阅版(SE)软件。拥有目标服务器基本权限的攻击者可在低复杂度攻击中利用该漏洞,但需要用户交互。

微软在20268月补丁星期二发布修复时称:微软Exchange Server中的捕获-重放身份验证绕过漏洞,可导致已授权攻击者通过网络提升权限。攻击者将能够接管所有Exchange用户的邮箱,发送邮件、阅读邮件、下载附件。虽然微软尚未更新公告确认,但荷兰国家网络安全中心(NCSC-NL)上周报告称,该漏洞的利用代码已公开。

NCSC-NL指出:微软已提供更新修复这些漏洞。应尽快安装这些更新。Exchange Server 20162019仅通过扩展安全更新计划 (ESU) 接收安全更新。您是否正在使用这些版本之一?如果是,请确保服务器仅限内部访问,并尽可能更换。

周二,威胁安全监视组织Shadowserver表示发现了21899个带有微软Exchange Server指纹的IP地址仍未打补丁且暴露在互联网上,其中大多数在美国(6200个)和德国(5100个)。

德国联邦信息安全局(BSI)周五也警告称(最早由Heise报道),德国约85%的本地Exchange服务器仍然容易受到该漏洞的影响。虽然该漏洞尚未被标记为在野外被滥用,但微软在6月修复了另一个Exchange Server漏洞(CVE-2026-42897),该漏洞曾被用于针对Outlook Web Access用户的跨站脚本攻击。

美国网络安全和基础设施安全局 (CISA) 也于515日将CVE-2026-42897漏洞添加到已知遭利用漏洞目录 (KEV) 中,并要求美国政府机构在两周内修复服务器。

202111月以来,CISA已将20个微软Exchange Server漏洞添加到KEV中,其中14个还被标记为在勒索软件攻击中被滥用。10月,在微软宣布Exchange 20162019已达到支持终止后,CISA和国家安全局 (NSA) 发布了关于加固Exchange服务器以防攻击的联合指南。两个月前,微软还提醒客户,Exchange 2016Exchange 2019的安全更新将在202610月停止通过扩展安全更新计划提供。

代码卫士试用地址:https://sast.qianxin.com/

开源卫士试用地址:https://oss.qianxin.com/


原文链接

https://www.bleepingcomputer.com/news/security/nearly-22-000-microsoft-exchange-servers-vulnerable-to-hijack-attacks/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   觉得不错,就点个 “在看” 或 "” 吧~

阅读原文

跳转微信打开