近 22、000 台暴露在互联网上的微软 Exchange 服务器尚未修补一个高危的身份绕过漏洞,攻击者可利用该漏洞劫持所有用户邮箱。
该安全漏洞被追踪为 CVE-2026-62911,由 DEVCORE 研究团队的 Orange Tsai 披露,影响 Exchange Server 2016、Exchange Server 2019 以及 Exchange Server 订阅版(SE)软件。目标服务器上拥有基础权限的威胁行为者可利用该漏洞发动复杂度较低且需要用户交互的攻击。
微软 表示,在 8 月 2026 补丁星期二修补该漏洞时,“微软 Exchange Server 中的捕获重放式身份绕过漏洞允许授权攻击者通过网络提升权限”。“攻击者将能够接管所有 Exchange 用户的邮箱,可发送、读取电子邮件并下载附件。”
尽管微软尚未更新 CVE-2026-62911 公告以确认此事,但荷兰国家网络安全中心(NCSC-NL)上周披露,该漏洞的利用代码已在网上公开。
NCSC-NL 指出:“微软已发布修复该漏洞的更新,请尽快安装这些更新。”“Exchange Server 2016 和 2019 仅通过扩展安全更新计划(ESU)接收安全更新。您是否正在使用其中一个版本?如果是,请确保服务器仅可内部访问,若可能则替换它。”
周二,威胁安全监督组织 Shadowserver 表示,其发现 21、899 个带有微软 Exchange Server 指纹的 IP 地址仍未修补且暴露在互联网上,其中大部分位于美国(6、200)和德国(5、100)。
德国联邦信息安全办公室(BSI)也于周五发出警告(该消息最早由 Heise 披露),德国约 85% 的本地部署 Exchange 服务器仍易受该漏洞影响。
尽管 CVE-2026-62911 尚未被标记为在野外被滥用,微软 于 6 月修补了 另一个 Exchange Server 漏洞(CVE-2026-42897),该漏洞被用于针对 Outlook Web Access 用户的跨站脚本(XSS)攻击。
美国网络安全和基础设施安全局(CISA)也 将 CVE-2026-42897 漏洞添加到其“已知被利用漏洞目录”中,该操作于 5 月 15 完成,并命令美国政府机构在两周内修补其服务器。
自 2021 年 11 月以来,CISA 已将 20 个微软 Exchange Server 漏洞添加到其“积极利用的安全问题”列表中,其中 14 个也被标记为在勒索软件攻击中被滥用。
10 月,在微软宣布 Exchange 2016 和 2019 已终止支持 后,CISA 和美国国家安全局(NSA)发布了联合指南,指导强化 Exchange 服务器的攻击防护能力。
两个月前,微软还提醒客户,Exchange 2016 和 Exchange 2019 的安全更新将在 2026 年 10 月起停止通过扩展安全更新(ESU)计划推送。
更新:01 年 9 月 08:58(美国东部夏令时):已添加 BSI 警告。
