文章总结: 微软ExchangeServer高危漏洞CVE-2026-62911的PoC已公开,攻击者可利用NTLM中继链实现未认证远程代码执行并获取SYSTEM权限。受影响版本包括ExchangeServer2016CU23、2019CU14/CU15及订阅版RTM。建议组织立即部署2026年8月安全更新,验证扩展保护设置,减少服务暴露面,并监控异常NTLM中继活动及意外ASPX文件。 综合评分: 85 文章分类: 漏洞分析,应急响应,红队,渗透测试
微软Exchange Server高危利用链PoC公开,攻击者可远程拿下SYSTEM
FreeBuf
2026年9月2日 18:00 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
针对CVE-2026-62911的概念验证(PoC)漏洞利用代码已公开发布。该漏洞是Microsoft Exchange Server中的一个身份验证捕获与重放弱点。
虽然微软将该问题归类为权限提升漏洞,但已发布的研究揭示了一条攻击链,可在存在漏洞的Exchange环境中实现未认证远程代码执行(RCE),并最终获得SYSTEM级权限。
该PoC由研究员Nguyen Van Hiep在GitHub上发布,攻击目标是Exchange邮箱复制代理服务(通常称为MRSProxy)。漏洞利用文档指出,由HTTP.sys承载的MRSProxy端点未强制执行扩展保护(Extended Protection for Authentication),使得攻击者能够将来自Exchange机器账户的NTLM身份验证中继到该服务。
微软于2026年8月披露了CVE-2026-62911,将其定性为影响本地部署Microsoft Exchange Server的身份验证绕过捕获重放问题。
Part01
Exchange Server公开PoC
微软的公开描述指出,获得授权的攻击者可以在网络上提升权限。然而,该PoC展示了一条NTLM中继路径,在特定配置下可能无需事先获取Exchange凭据,从而显著提升了实际风险。
根据技术分析,Exchange通过不同的端点暴露MRSProxy。IIS承载的/EWS/MRSProxy.svc路径受到扩展保护的保护。
然而,由HTTP.sys承载的MailboxReplicationService ProxyService端点可能不会验证通道绑定。这就创造了一个中继机会:攻击者可以捕获机器账户的身份验证尝试,并将其转发到存在漏洞的Exchange服务。
攻击链首先通过PetitPotam等技术强制Exchange服务器向攻击者控制的监听器进行身份验证。随后,攻击者可以将该NTLM身份验证中继到第二台存在漏洞的Exchange服务器。
如果中继成功,MRSProxy会将机器账户视为已通过身份验证,使其获得Exchange邮箱复制功能的访问权限。
据报道,该PoC滥用了复制服务中的WCF方法,包括IMailbox_Config6和IMailbox_Connect。第一个方法接受文件路径参数,第二个方法可能使Exchange向该位置写入内容。
攻击者可以尝试将ASPX webshell放置到可通过Web访问的IIS或Exchange虚拟目录中,然后远程访问该文件,在Exchange服务上下文中执行命令。公开报告和技术分析描述了可能获得SYSTEM级权限的结果。
该漏洞与DEVCORE的Orange Tsai在Pwn2Own Berlin 2026上演示的三漏洞利用链相关。该Exchange攻击在比赛中获得了20万美元的奖励,凸显了身份验证与服务级弱点组合利用的安全影响。
Part02
受影响版本与修复版本
受影响的产品包括Exchange Server 2016 CU23、Exchange Server 2019 CU14和CU15,以及Exchange Server Subscription Edition RTM。各组织应立即部署微软2026年8月发布的Exchange安全更新。
已修复的构建版本包括Exchange 2016 CU23(版本15.1.2507.72)、Exchange 2019 CU14(版本15.2.1544.44)、Exchange 2019 CU15(版本15.2.1748.49)以及Exchange Server Subscription Edition(版本15.2.2562.46)。
Exchange 2016已于2025年10月终止支持,这意味着未购买扩展安全更新(ESU)的组织可能没有受支持的补救途径。
管理员还应验证扩展保护设置,减少Exchange服务不必要的暴露面,监控异常的NTLM中继活动,并排查Exchange和IIS目录中意外的ASPX文件。
参考来源:
Public PoC Released for Microsoft Exchange Server Pre-auth RCE Vulnerability
Public PoC Released for Microsoft Exchange Server Pre-auth RCE Vulnerability
#
推荐阅读
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《微软Exchange Server高危利用链PoC公开,攻击者可远程拿下SYSTEM》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论